Vulnerabilidad en los privilegios del usuario de la base de datos de múltiples dispositivos Cisco (CVE-2022-20791)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/07/2022
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en los privilegios del usuario de la base de datos de Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), y Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) podría permitir a un atacante autenticado y remoto leer archivos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad es debido a una insuficiencia de restricciones de permisos de archivos. Un atacante podría explotar esta vulnerabilidad mediante el envío de un comando diseñado desde la API a la aplicación. Una explotación con éxito podría permitir al atacante leer archivos arbitrarios en el sistema operativo subyacente del dispositivo afectado. El atacante necesitaría credenciales de usuario válidas para explotar esta vulnerabilidad
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* | 11.5\(1.10000.6\) (incluyendo) | |
| cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* | 11.5\(1.10000.6\) (incluyendo) | |
| cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* | 12.5 (incluyendo) | 12.5\(1.10000.22\) (incluyendo) |
| cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* | 12.5 (incluyendo) | 12.5\(1.10000.22\) (incluyendo) |
| cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14.0\(1.10000.20\) (incluyendo) |
| cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* | 14.0 (incluyendo) | 14.0\(1.10000.20\) (incluyendo) |
| cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* | 12.5\(1\) (incluyendo) | |
| cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14su2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



