Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío un mensaje IPC en el canal de comunicación entre procesos (IPC) de Cisco AnyConnect Secure Mobility Client Software (CVE-2021-1519)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/05/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en el canal de comunicación entre procesos (IPC) de Cisco AnyConnect Secure Mobility Client Software, podría permitir a un atacante local autenticado sobrescribir los perfiles de VPN en un dispositivo afectado. La vulnerabilidad es debido a una comprobación insuficiente de la entrada suministrada por un usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío un mensaje IPC diseñado al proceso AnyConnect. Una explotación con éxito podría permitir al atacante modificar los archivos de perfil de VPN. Para explotar esta vulnerabilidad, el atacante debe tener credenciales válidas en el sistema afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:anyconnect_secure_mobility_client:*:*:*:*:*:*:*:* 4.10.00093 (excluyendo)