Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función de autenticación, autorización y contabilidad (AAA) de TACACS+ del software de infraestructura NFV de Cisco (NFVIS) (CVE-2021-34746)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
02/09/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la función de autenticación, autorización y contabilidad (AAA) de TACACS+ del software de infraestructura NFV de Cisco (NFVIS), podría permitir a un atacante remoto no autenticado omitir la autenticación e iniciar sesión en un dispositivo afectado como administrador. Esta vulnerabilidad es debido a una comprobación incompleta de la entrada suministrada por el usuario que se pasa a un script de autenticación. Un atacante podría explotar esta vulnerabilidad al inyectar parámetros en una petición de autenticación. Una explotación con éxito podría permitir al atacante omitir la autenticación e iniciar sesión como administrador en el dispositivo afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:enterprise_nfv_infrastructure_software:*:*:*:*:*:*:*:* 4.6.1 (excluyendo)