Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco UCS Manager (CVE-2025-20295)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
27/08/2025
Última modificación:
29/08/2025

Descripción

Una vulnerabilidad en la CLI del software Cisco UCS Manager podría permitir que un atacante local autenticado con privilegios administrativos lea o cree un archivo, o sobrescriba cualquier archivo, del sistema operativo subyacente de un dispositivo afectado, incluyendo archivos de sistema. Esta vulnerabilidad se debe a una validación insuficiente de los argumentos de comando proporcionados por el usuario. Un atacante podría explotar esta vulnerabilidad autenticándose en un dispositivo y enviando una entrada manipulada al comando afectado. Una explotación exitosa podría permitir al atacante leer o crear un archivo, o sobrescribir cualquier archivo, del sistema operativo subyacente del dispositivo afectado, incluyendo archivos de sistema. Para explotar esta vulnerabilidad, el atacante debe tener credenciales administrativas válidas en el dispositivo afectado.