Vulnerabilidad en en la interfaz XSI-Actions de Cisco BroadWorks Application Server (CVE-2021-1562)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
08/07/2021
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la interfaz XSI-Actions de Cisco BroadWorks Application Server, podría permitir a un atacante remoto autenticado acceder a información confidencial en un sistema afectado. Esta vulnerabilidad se presenta debido a una comprobación inapropiada de entrada y autorización de comandos específicos que un usuario puede ejecutar dentro de la interfaz XSI-Actions. Un atacante podría explotar esta vulnerabilidad autenticándose en un dispositivo afectado y emitiendo un conjunto específico de comandos. Una explotación con éxito podría permitir al atacante unirse a una instancia de Call Center y hacer que se le distribuyan llamadas a las que no tiene permisos para acceder desde la cola de Call Center. En el momento de la publicación, Cisco no había publicado actualizaciones que abordaran esta vulnerabilidad para Cisco BroadWorks Application Server. Sin embargo, se encuentran parches de firmware disponibles
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:broadworks_application_server:*:*:*:*:*:*:*:* | 22.0 (incluyendo) | 22.0.2020.08 (excluyendo) |
cpe:2.3:a:cisco:broadworks_application_server:*:*:*:*:*:*:*:* | 23.0 (incluyendo) | 23.0.2020.08 (excluyendo) |
cpe:2.3:a:cisco:broadworks_application_server:*:*:*:*:*:*:*:* | 24.0 (incluyendo) | 24.0.2020.08 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página