Vulnerabilidad en el envío de una petición HTTP en una salida específica de la API REST en la API de los servicios externos RESTful (ERS) del software Cisco Identity Services Engine (ISE) (CVE-2022-20914)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
10/08/2022
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la API de los servicios externos RESTful (ERS) del software Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto autenticado obtener información confidencial. Esta vulnerabilidad es debido a la excesiva verbosidad en una salida específica de la API REST. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTP diseñada al dispositivo afectado. Una explotación con éxito podría permitir al atacante obtener información confidencial, incluyendo credenciales administrativas para un servidor de autenticación externo. Nota: Para explotar con éxito esta vulnerabilidad, el atacante debe tener credenciales administrativas válidas de ERS
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:identity_services_engine:*:*:*:*:*:*:*:* | 2.4.0 (incluyendo) | 2.6.0 (excluyendo) |
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch1:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch10:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch2:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch3:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch5:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch6:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch7:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch8:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch9:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.7.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.7.0:patch1:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.7.0:patch2:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.7.0:patch3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



