Vulnerabilidad SQL Injection en Cisco Prime License Manager

Fecha de publicación 29/11/2018
Importancia
5 - Crítica
Recursos Afectados
  • Cisco Prime License Manager versiones 11.0.1 y posteriores.
Descripción

Una vulnerabilidad en el código del framework web de Cisco Prime License Manager (PLM) podría permitir a un atacante remoto no autenticado ejecutar consultas SQL arbitrarias.

Solución
Detalle
  • Una inadecuada validación de las entradas suministradas por el usuario en las consultas SQL, podría permitir a un atacante modificar y borrar datos arbitrarios en la base de datos PML u obtener acceso al shell con los privilegios del usuario postgres, mediante el envío de peticiones HTTP POST modificadas que incluyan instrucciones SQL maliciosas. Se ha asignado el identificador CVE-2018-15441 para esta vulnerabilidad.

Encuesta valoración