PT-2021-3580 · Cisco · Cisco Web Security Appliance+1
Alvaro Gutierrez
·
Publicado
2021-07-07
·
Atualizado
2021-10-26
·
CVE-2021-1359
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Cisco Web Security Appliance (WSA) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no gerenciamento de configuração do Cisco AsyncOS para o Cisco Web Security Appliance (WSA) poderia permitir que um invasor remoto autenticado realizasse injeção de comando e elevasse privilégios para root. Esse problema se deve à validação insuficiente da entrada XML fornecida pelo usuário para a interface web. Um invasor poderia explorar isso enviando arquivos de configuração XML criados especificamente para conter código de script para um dispositivo vulnerável, permitindo a execução de comandos arbitrários no sistema operacional subjacente e a elevação de privilégios para root. O invasor precisaria de uma conta de usuário válida com direitos para enviar arquivos de configuração para explorar este problema.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Asyncos
Cisco Web Security Appliance