Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en web de Cisco Business Process Automation (BPA) (CVE-2021-1574)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
08/07/2021
Última modificación:
07/11/2023

Descripción

Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco Business Process Automation (BPA) podrían permitir a un atacante remoto y autenticado elevar privilegios a Administrador. Estas vulnerabilidades son debido a una aplicación inapropiada de la autorización para funcionalidades específicas y para el acceso a archivos de registro que contienen información confidencial. Un atacante podría explotar estas vulnerabilidades al enviar mensajes HTTP diseñados a un sistema afectado y llevando a cabo acciones no autorizadas con los privilegios de un administrador, o recuperando datos confidenciales de los registros y usándolos para hacerse pasar por un usuario legítimo con privilegios. Una explotación con éxito podría permitir al atacante elevar los privilegios a Administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:business_process_automation:*:*:*:*:*:*:*:* 3.1 (excluyendo)