int(2339)

Boletines de Vulnerabilidades


Dos vulnerabilidades en CiscoWorks Wireless LAN Solution Engine (WLSE)

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Compromiso Root
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricant afectat Networking
Software afectado CiscoWorks Wireless LAN Solution Engine (WLSE) < 2.13

Descripción

Se han descubierto dos vulnerabilidades en CiscoWorks Wireless LAN Solution Engine (WLSE) versión anterior a 2.13. Las vulnerabilidades son descritas a continuación:

- CSCsc01095: La vulnerabilidad reside en un fallo al validar la entrada del usuario en la interfaz Web del appliance WLSE. Un atacante remoto podría obtener permisos de administrador mediante un ataque Cross-Site Scripting para obtener la cookie de sesión.

- CSCsd21502: La vulnerabilidad reside en un error no especificado. Un atacante local podría escalar privilegios y obtener una cuenta de shell del sistema operativo.

Un atacante remoto podría explotar las dos vulnerabilidades conjuntamente para obtener control completo de WLSE.

Solución



Actualización de software

Cisco
CiscoWorks Wireless LAN Solution Engine (WLSE) / versión 2.13
http://www.cisco.com/pcgi-bin/tablebuild.pl/wlan-sol-eng

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Cisco Security Advisory (69920)
http://www.cisco.com/warp/public/707/cisco-sa-20060419-wlse.shtml

Cisco Security Advisory (69930)
http://www.cisco.com/warp/public/707/cisco-sr-20060419-priv.shtml

Histórico de versiones

Versión Comentario Data
1.0 Aviso emitido 2006-04-20
Ministerio de Defensa
CNI
CCN
CCN-CERT