PT-2021-6796 · Cisco · Cisco Asyncos+1
Seyed Amirhossein Nouraie
·
Publicado
2021-11-02
·
Atualizado
2022-04-14
·
CVE-2022-20784
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Cisco Web Security Appliance (versões afetadas não especificadas)
Descrição
O problema está relacionado ao mecanismo Web-Based Reputation Score (WBRS) do software Cisco AsyncOS, que é afetado por uma validação insuficiente de entradas. Isso poderia permitir que um invasor remoto contornasse as políticas de solicitação da web estabelecidas e acessasse conteúdo bloqueado em um dispositivo afetado. A vulnerabilidade se deve ao tratamento incorreto de certas combinações de caracteres inseridas em uma URL. Um invasor poderia explorar isso enviando URLs maliciosas para serem processadas por um dispositivo afetado, o que poderia permitir que ele contornasse o proxy da web e acessasse conteúdo da web bloqueado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Asyncos
Cisco Web Security Appliance