Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición API de cambio de contraseña de Cisco Connected Mobile Experiences (CMX) (CVE-2021-1522)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/08/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la API de cambio de contraseña de Cisco Connected Mobile Experiences (CMX), podría permitir a un atacante remoto autenticado alterar su propia contraseña a un valor que no cumpla con los requisitos de autenticación fuerte que están configurados en un dispositivo afectado. Esta vulnerabilidad se presenta porque una comprobación de la política de contraseñas está incompleta en el momento en que se cambia una contraseña en el lado del servidor usando la API. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición API especialmente diseñada al dispositivo afectado. Una explotación con éxito podría permitir al atacante cambiar su propia contraseña a un valor que no cumpla con los requisitos de autenticación fuerte configurados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.2:*:*:*:*:*:*:*
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.3:*:*:*:*:*:*:*