Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los privilegios del usuario de la base de datos de múltiples dispositivos Cisco (CVE-2022-20791)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/07/2022
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en los privilegios del usuario de la base de datos de Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), y Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) podría permitir a un atacante autenticado y remoto leer archivos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad es debido a una insuficiencia de restricciones de permisos de archivos. Un atacante podría explotar esta vulnerabilidad mediante el envío de un comando diseñado desde la API a la aplicación. Una explotación con éxito podría permitir al atacante leer archivos arbitrarios en el sistema operativo subyacente del dispositivo afectado. El atacante necesitaría credenciales de usuario válidas para explotar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* 11.5\(1.10000.6\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 11.5\(1.10000.6\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* 12.5 (incluyendo) 12.5\(1.10000.22\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 12.5 (incluyendo) 12.5\(1.10000.22\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14.0\(1.10000.20\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 14.0 (incluyendo) 14.0\(1.10000.20\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* 12.5\(1\) (incluyendo)
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14su2 (excluyendo)