PT-2022-5481 · Cisco · Cisco Identity Services Engine
Antonio López
+1
·
Publicado
2022-11-02
·
Atualizado
2024-01-25
·
CVE-2022-20962
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Cisco Identity Services Engine (ISE) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no recurso Localdisk Management poderia permitir que um invasor remoto autenticado fizesse alterações não autorizadas no sistema de arquivos de um dispositivo afetado. Esse problema se deve a uma validação insuficiente de entradas, permitindo que um invasor o explore enviando uma solicitação HTTP maliciosa com sequências de caminhos absolutos. Uma exploração bem-sucedida poderia permitir que o invasor enviasse arquivos maliciosos para locais arbitrários dentro do sistema de arquivos, potencialmente acessando o sistema operacional subjacente e executando comandos com privilégios de sistema.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Identity Services Engine