Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Prime Infrastructure y Cisco Evolved Programmable Network Manager (CVE-2023-20271)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/01/2024
Última modificación:
02/02/2024

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de Cisco Prime Infrastructure y Cisco Evolved Programmable Network Manager (EPNM) podría permitir que un atacante remoto autenticado realice ataques de inyección SQL en un sistema afectado. Esta vulnerabilidad se debe a una validación incorrecta de los parámetros enviados por el usuario. Un atacante podría aprovechar esta vulnerabilidad autenticándose en la aplicación y enviando solicitudes maliciosas a un sistema afectado. Una explotación exitosa podría permitir al atacante obtener y modificar información confidencial almacenada en la base de datos subyacente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:evolved_programmable_network_manager:*:*:*:*:*:*:*:* 7.1.1 (excluyendo)
cpe:2.3:a:cisco:prime_infrastructure:*:*:*:*:*:*:*:* 3.10.4 (excluyendo)
cpe:2.3:a:cisco:prime_infrastructure:3.10.4:-:*:*:*:*:*:*
cpe:2.3:a:cisco:prime_infrastructure:3.10.4:update_1:*:*:*:*:*:*