Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad application integration de Cisco Webex Software (CVE-2021-34743)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
21/10/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la funcionalidad application integration de Cisco Webex Software podría permitir a un atacante remoto no autenticado autorizar a una aplicación externa a integrarse y acceder a la cuenta de un usuario sin el consentimiento expreso de éste. Esta vulnerabilidad es debido a una comprobación inapropiada los tokens de tipo cross-site request forgery (CSRF). Un atacante podría explotar esta vulnerabilidad al convencer a un usuario objetivo que esté autenticado en el software Cisco Webex para que siga un enlace diseñado para pasar una entrada maliciosa a la interfaz de autorización de la aplicación del software Cisco Webex. Una explotación con éxito podría permitir al atacante causar que Cisco Webex Software autorice una aplicación en nombre del usuario sin el consentimiento expreso de éste, permitiendo posiblemente que aplicaciones externas lean datos del perfil de ese usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:webex_meetings:-:*:*:*:*:*:*:*