Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una API de Cisco SD-WAN vManage Software (CVE-2021-1507)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/05/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en una API de Cisco SD-WAN vManage Software, podría permitir a un atacante remoto autenticado llevar a cabo un ataque de tipo Cross-Site Scripting almacenados (XSS) contra los usuarios de la interfaz basada en web de la aplicación. Esta vulnerabilidad se presenta porque la API no comprueba apropiadamente la entrada proporcionada por el usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío información maliciosa a la API. Una explotación con éxito podría permitir al atacante ejecutar código script de comandos arbitrario en el contexto de la interfaz basada en web o acceder a información confidencial basada en el navegador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:sd-wan_vmanage:*:*:*:*:*:*:*:* 20.5.1 (excluyendo)