PT-2021-1640 · Cisco · Cisco Virtualized Voice Browser+2

CVE-2021-1246

·

Publicado

2021-01-13

·

Atualizado

2024-09-11

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
**Nome do software vulnerável e versões afetadas:
Cisco Finesse, Cisco Virtualized Voice Browser e Cisco Unified CVP (versões afetadas não especificadas)
Descrição:
Uma vulnerabilidade na interface de gerenciamento web do software afetado poderia permitir que um invasor remoto não autenticado acessasse o OpenSocial Gadget Editor sem fornecer credenciais de usuário válidas. A vulnerabilidade se deve à falta de autenticação em uma seção específica da interface de gerenciamento baseada na web. Um invasor poderia explorar essa vulnerabilidade acessando uma URL manipulada, como uma “URL” projetada especificamente, permitindo-lhe obter acesso a uma seção da interface. Isso poderia ser usado para obter informações potencialmente confidenciais e criar arquivos XML arbitrários usando variáveis como xml file.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authentication

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-00296
CVE-2021-1246

Produtos afetados

Cisco Finesse
Cisco Unified Cvp
Cisco Virtualized Voice Browser