Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Iniciador de Cisco Adaptive Security Device Manager (ASDM) (CVE-2021-1585)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
08/07/2021
Última modificación:
15/12/2023

Descripción

Una vulnerabilidad en el Iniciador de Cisco Adaptive Security Device Manager (ASDM), podría permitir a un atacante remoto no autenticado ejecutar código arbitrario en el sistema operativo de un usuario. Esta vulnerabilidad se presenta debido a la falta de verificación de firmas apropiada para el código específico intercambiado entre el ASDM y el Iniciador. Un atacante podría explotar esta vulnerabilidad al aprovechar una posición de tipo man-in-the-middle en la red para interceptar el tráfico entre el Iniciador y el ASDM y luego inyectar código arbitrario. Una explotación con éxito podría permitir al atacante ejecutar código arbitrario en el sistema operativo del usuario con el nivel de privilegios asignado al Iniciador ASDM. Una explotación con éxito puede requerir al atacante llevar a cabo un ataque de ingeniería social para persuadir al usuario de que inicie la comunicación desde el iniciador al ASDM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:adaptive_security_device_manager:*:*:*:*:*:*:*:* 7.18.1.152 (excluyendo)