Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en web de Cisco Business Process Automation (BPA) (CVE-2021-1576)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
08/07/2021
Última modificación:
07/11/2023

Descripción

Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco Business Process Automation (BPA) podrían permitir a un atacante remoto autenticado elevar los privilegios a Administrador. Estas vulnerabilidades son debido a la aplicación inapropiada de la autorización para funcionalidades específicas y para el acceso a archivos de registro que contienen información confidencial. Un atacante podría explotar estas vulnerabilidades al enviar mensajes HTTP diseñados hacia un sistema afectado y llevando a cabo acciones no autorizadas con los privilegios de un administrador, o recuperando datos confidenciales de los registros y utilizándolos para hacerse pasar por un usuario legítimo con privilegios. Una explotación con éxito podría permitir al atacante elevar los privilegios a administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:business_process_automation:*:*:*:*:*:*:*:* 3.1 (excluyendo)