Vulnerabilidad en la administración de la configuración de Cisco AsyncOS para Cisco Web Security Appliance (WSA) (CVE-2021-1359)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/07/2021
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la administración de la configuración de Cisco AsyncOS para Cisco Web Security Appliance (WSA), podría permitir a un atacante remoto autenticado llevar a cabo una inyección de comandos y elevar los privilegios a root. Esta vulnerabilidad se presenta debido a que la comprobación de la entrada XML suministrada por el usuario para la interfaz web es insuficiente. Un atacante podría explotar esta vulnerabilidad al cargar archivos de configuración XML diseñados que contengan código de scripting en un dispositivo vulnerable. Una explotación con éxito podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente y elevar los privilegios a root. Un atacante necesitaría una cuenta de usuario válida con los derechos para cargar archivos de configuración para explotar esta vulnerabilidad
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:web_security_appliance:11.8.0-429:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:web_security_appliance:11.8.0-453:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 11.8.0 (incluyendo) | 12.0.3-005 (excluyendo) |
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 12.5.0 (incluyendo) | 12.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página