Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco AsyncOS para Cisco Secure Email Gateway (CVE-2024-20392)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-113 Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
15/05/2024
Última modificación:
15/05/2024

Descripción

Una vulnerabilidad en la API de administración basada en web del software Cisco AsyncOS para Cisco Secure Email Gateway podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de división de respuesta HTTP. Esta vulnerabilidad se debe a una validación de entrada insuficiente de algunos parámetros que se pasan a la API de administración basada en web del sistema afectado. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario de una interfaz afectada para que haga clic en un enlace manipulado. Un exploit exitoso podría permitir al atacante realizar ataques de cross-site scripting (XSS), lo que daría como resultado la ejecución de código de script arbitrario en el navegador del usuario objetivo, o podría permitir que el atacante acceda a información confidencial basada en el navegador.