CVE-2019-12624
Cross-Site-Request-Forgery-Sicherheitslücke in Cisco IOS XE NGWC Legacy Wireless Device Manager GUI
- Veröffentlicht
- 21.08.2019
- Aktualisiert
- 20.11.2024
- CNA zuweisen
- cisco
- Beweise beobachtet
- 24.07.2019
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in der webbasierten Verwaltungsoberfläche von Cisco IOS XE New Generation Wireless Controller (NGWC) könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, einen Cross-Site-Request-Forgery-Angriff (CSRF) durchzuführen und beliebige Aktionen auf einem betroffenen Gerät auszuführen. Die Schwachstelle ist auf unzureichende CSRF-Schutzmechanismen für die webbasierte Verwaltungsoberfläche der betroffenen Software zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er einen Benutzer der Oberfläche dazu verleitet, einem präparierten Link zu folgen. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, mithilfe eines Webbrowsers und mit den Rechten des Benutzers beliebige Aktionen auf einem betroffenen Gerät auszuführen.
Quellen
1Mehmet Onder · hardware · 24.07.2019
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.