CVE-2019-1914
Vulnerabilidad de inyección de comandos en los Smart Switches de la serie 220 de Cisco Small Business
- Publicado
- 7 ago 2019
- Actualizado
- 20 nov 2024
- Asignación de CNA
- cisco
- Evidencia observada
- 30 sept 2019
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CModerado · próximos 30 días
- Percentil
- 97,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad en la interfaz de administración web de los Switches Small Business 220 Series Smart de Cisco, podría permitir a un atacante remoto autenticado realizar un ataque de inyección de comando. La vulnerabilidad es debido a una comprobación insuficiente de la entrada suministrada por el usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición maliciosa a determinadas partes de la interfaz de administración web. Para enviar la petición maliciosa, el atacante necesita una sesión login válida en la interfaz de administración web como usuario de nivel de privilegio 15. Dependiendo de la configuración del switch afectado, la petición maliciosa debe enviarse por medio de HTTP o HTTPS. Una explotación con éxito podría permitir al atacante ejecutar comandos de shell arbitrarios con privilegios de usuario root.
Fuentes
1bashis · hardware · 30 sept 2019
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.