Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la administración de la configuración de Cisco AsyncOS para Cisco Web Security Appliance (WSA) (CVE-2021-1359)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/07/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la administración de la configuración de Cisco AsyncOS para Cisco Web Security Appliance (WSA), podría permitir a un atacante remoto autenticado llevar a cabo una inyección de comandos y elevar los privilegios a root. Esta vulnerabilidad se presenta debido a que la comprobación de la entrada XML suministrada por el usuario para la interfaz web es insuficiente. Un atacante podría explotar esta vulnerabilidad al cargar archivos de configuración XML diseñados que contengan código de scripting en un dispositivo vulnerable. Una explotación con éxito podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente y elevar los privilegios a root. Un atacante necesitaría una cuenta de usuario válida con los derechos para cargar archivos de configuración para explotar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:web_security_appliance:11.8.0-429:*:*:*:*:*:*:*
cpe:2.3:a:cisco:web_security_appliance:11.8.0-453:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* 11.8.0 (incluyendo) 12.0.3-005 (excluyendo)
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* 12.5.0 (incluyendo) 12.5.2 (excluyendo)