PT-2021-3073 · Cisco · Cisco Small Business 500 Series Wireless Access Points+2

Publicado

2021-05-19

·

Atualizado

2021-05-26

·

CVE-2021-1547

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Pontos de acesso sem fio Cisco Small Business séries 100, 300 e 500 (versões afetadas não especificadas)
Descrição
O problema está relacionado à validação insuficiente das entradas fornecidas pelo usuário na interface de gerenciamento baseada na web, permitindo que um invasor remoto autenticado execute ataques de injeção de comando. Isso poderia permitir que o invasor executasse comandos arbitrários com privilégios de root no dispositivo, enviando solicitações HTTP maliciosas para a interface. O invasor deve possuir credenciais administrativas válidas para o dispositivo para explorar essa vulnerabilidade.
Recomendações
Para resolver o problema, atualize o dispositivo para uma versão que inclua a correção para a validação inadequada das entradas fornecidas pelo usuário.
Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento baseada na web para minimizar o risco de exploração.
Evite usar a interface de gerenciamento baseada na web até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-02685
CVE-2021-1547

Produtos afetados

Cisco Small Business 100 Series Wireless Access Points
Cisco Small Business 300 Series Wireless Access Points
Cisco Small Business 500 Series Wireless Access Points