Vulnerabilidad en el envío de peticiones HTTP en la interfaz de servicio de mensajería basada en web de Cisco SD-WAN vManage Software (CVE-2021-1284)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2021
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la interfaz de servicio de mensajería basada en web de Cisco SD-WAN vManage Software podría permitir a un atacante adyacente no autenticado omitir la autenticación y autorización y modificar la configuración de un sistema afectado. Para explotar esta vulnerabilidad, el atacante debe poder acceder a un dispositivo Cisco SD-WAN vEdge asociado. Esta vulnerabilidad es debido a controles de autorización insuficientes. Un atacante podría explotar esta vulnerabilidad mediante el envío de peticiones HTTP diseñadas para la interfaz del servicio de mensajería basada en web de un sistema afectado. Una explotación con éxito podría permitir al atacante obtener acceso de lectura y escritura no autenticada al sistema vManage afectado. Con este acceso, el atacante podría acceder a información sobre el sistema vManage afectado, modificar la configuración del sistema, o hacer cambios de la configuración para dispositivos que son administrados por el sistema
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:* | 20.4 (incluyendo) | 20.4.1 (excluyendo) |
| cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:* | 20.5 (incluyendo) | 20.5.1 (excluyendo) |
| cpe:2.3:a:cisco:sd-wan_vmanage:*:*:*:*:*:*:*:* | 20.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



