Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en la interfaz XSI-Actions de Cisco BroadWorks Application Server (CVE-2021-1562)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
08/07/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la interfaz XSI-Actions de Cisco BroadWorks Application Server, podría permitir a un atacante remoto autenticado acceder a información confidencial en un sistema afectado. Esta vulnerabilidad se presenta debido a una comprobación inapropiada de entrada y autorización de comandos específicos que un usuario puede ejecutar dentro de la interfaz XSI-Actions. Un atacante podría explotar esta vulnerabilidad autenticándose en un dispositivo afectado y emitiendo un conjunto específico de comandos. Una explotación con éxito podría permitir al atacante unirse a una instancia de Call Center y hacer que se le distribuyan llamadas a las que no tiene permisos para acceder desde la cola de Call Center. En el momento de la publicación, Cisco no había publicado actualizaciones que abordaran esta vulnerabilidad para Cisco BroadWorks Application Server. Sin embargo, se encuentran parches de firmware disponibles

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:broadworks_application_server:*:*:*:*:*:*:*:* 22.0 (incluyendo) 22.0.2020.08 (excluyendo)
cpe:2.3:a:cisco:broadworks_application_server:*:*:*:*:*:*:*:* 23.0 (incluyendo) 23.0.2020.08 (excluyendo)
cpe:2.3:a:cisco:broadworks_application_server:*:*:*:*:*:*:*:* 24.0 (incluyendo) 24.0.2020.08 (excluyendo)