PT-2021-2494 · Cisco · Cisco Ios Xe Sd-Wan+1

James Spadaro Iii

·

Publicado

2021-03-24

·

Atualizado

2021-03-29

·

CVE-2021-1436

CVSS v2.0

4.7

Média

VetorAV:L/AC:M/Au:N/C:C/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Software Cisco IOS XE SD-WAN (versões afetadas não especificadas)
Descrição:
O problema está relacionado à validação insuficiente das entradas fornecidas pelo usuário na interface de linha de comando do software, permitindo que um invasor local autenticado realize ataques de traversal de caminho. Isso poderia permitir que o invasor obtivesse acesso de leitura a arquivos confidenciais no sistema afetado, enviando uma solicitação maliciosa. A vulnerabilidade se deve à restrição incorreta do nome do caminho do diretório com acesso limitado.
Recomendações:
Para todas as versões afetadas, atualize para a versão mais recente do software lançada pela Cisco que corrige este problema.
Como solução temporária, considere restringir o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração.
Evite usar a interface CLI vulnerável até que o problema seja resolvido com uma atualização de software.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01870
CVE-2021-1436

Produtos afetados

Cisco Ios Xe Sd-Wan
Cisco Ios Xe