PT-2020-5183 · Cisco · Cisco Data Center Network Manager+1
CVE-2020-3538
·
Publicado
2020-10-21
·
Atualizado
2024-11-18
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Software Cisco Data Center Network Manager (DCNM) (versões afetadas não especificadas)
Cisco Firepower Management Center (FMC) (versões afetadas não especificadas)
Descrição
O problema está relacionado à aplicação insuficiente de restrições de caminho em um determinado ponto de extremidade da API REST, permitindo que um invasor remoto autenticado execute um ataque de traversal de caminho. Isso poderia ser explorado através do envio de solicitações HTTP maliciosas, permitindo potencialmente que o invasor sobrescreva ou liste arquivos arbitrários no dispositivo afetado. Além disso, há uma vulnerabilidade na interface web do Cisco Firepower Management Center (FMC) relacionada a erros de processamento de URL, o que poderia permitir que um invasor remoto redirecione um usuário para uma URL arbitrária.
Recomendações
Para o software Cisco Data Center Network Manager (DCNM), atualize para a versão mais recente do software que corrige este problema.
Para o Cisco Firepower Management Center (FMC), considere restringir o acesso à interface web vulnerável até que um patch esteja disponível.
Como solução alternativa temporária, considere desativar o endpoint da API REST vulnerável até que uma atualização de software seja aplicada.
Correção
Open Redirect
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Data Center Network Manager
Cisco Firepower Management Center