Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función de comprobación de imagen de Cisco Expressway Series y Cisco TelePresence Video Communication Server (CVE-2021-34715)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/08/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la función de comprobación de imagen de Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podría permitir a un atacante autenticado remoto ejecutar código con privilegios de usuario interno en el sistema operativo subyacente. La vulnerabilidad es debido a que no se comprueba suficientemente el contenido de los paquetes de actualización. Un atacante podría explotar esta vulnerabilidad cargando un archivo malicioso en la página de actualización de la interfaz web administrativa. Una explotación con éxito podría permitir al atacante ejecutar código con privilegios de nivel de usuario (cuenta the _nobody) en el sistema operativo subyacente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:expressway:*:*:*:*:*:*:*:* x8.8.0 (incluyendo)
cpe:2.3:a:cisco:telepresence_video_communication_server:*:*:*:*:*:*:*:* x8.8 (incluyendo)