Vulnerabilidad en Cisco Identity Services Engine (CVE-2022-20967)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/01/2023
Última modificación:
25/01/2024
Descripción
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting contra otros usuarios de la interfaz de administración basada en web de la aplicación. Esta vulnerabilidad se debe a una validación inadecuada de la entrada a una función de la aplicación antes del almacenamiento dentro de la interfaz de administración basada en web. Un atacante podría aprovechar esta vulnerabilidad creando entradas dentro de la interfaz de la aplicación que contengan código HTML o script malicioso. Un exploit exitoso podría permitir al atacante almacenar código HTML o script malicioso dentro de la interfaz de la aplicación para usarlo en futuros ataques de cross-site scripting. Cisco aún no ha publicado actualizaciones de software que aborden esta vulnerabilidad.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:identity_services_engine:*:*:*:*:*:*:*:* | 2.6.0 (excluyendo) | |
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch1:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch10:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch11:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch12:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch2:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch3:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch5:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch6:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch7:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch8:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch9:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.7.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.7.0:patch1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



