PT-2022-5481 · Cisco · Cisco Identity Services Engine

Antonio López

+1

·

Publicado

2022-11-02

·

Atualizado

2024-01-25

·

CVE-2022-20962

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Cisco Identity Services Engine (ISE) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no recurso Localdisk Management poderia permitir que um invasor remoto autenticado fizesse alterações não autorizadas no sistema de arquivos de um dispositivo afetado. Esse problema se deve a uma validação insuficiente de entradas, permitindo que um invasor o explore enviando uma solicitação HTTP maliciosa com sequências de caminhos absolutos. Uma exploração bem-sucedida poderia permitir que o invasor enviasse arquivos maliciosos para locais arbitrários dentro do sistema de arquivos, potencialmente acessando o sistema operacional subjacente e executando comandos com privilégios de sistema.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06810
CVE-2022-20962

Produtos afetados

Cisco Identity Services Engine