Vulnerabilidad en el envío un mensaje IPC en el canal de comunicación entre procesos (IPC) de Cisco AnyConnect Secure Mobility Client Software (CVE-2021-1519)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
06/05/2021
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en el canal de comunicación entre procesos (IPC) de Cisco AnyConnect Secure Mobility Client Software, podría permitir a un atacante local autenticado sobrescribir los perfiles de VPN en un dispositivo afectado. La vulnerabilidad es debido a una comprobación insuficiente de la entrada suministrada por un usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío un mensaje IPC diseñado al proceso AnyConnect. Una explotación con éxito podría permitir al atacante modificar los archivos de perfil de VPN. Para explotar esta vulnerabilidad, el atacante debe tener credenciales válidas en el sistema afectado
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:anyconnect_secure_mobility_client:*:*:*:*:*:*:*:* | 4.10.00093 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



