int(2027)

Vulnerability Bulletins


Cross-Site Scripting en Cisco IOS

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Networking
Affected software Cisco IOS 11.0-12.4

Description

Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting en Cisco IOS de la versión 11.0 hasta la 12.4. La vulnerabilidad reside en que los scripts "/level/15/exec/-/buffers/assigned" y "/level/15/exec/-/buffers/all" del servidor HTTP no validan correctamente ciertas entradas.

Un atacante remoto podría ejecutar comandos de IOS arbitrarios en el dispositivo o realizar otros ataques tipo Cross-Site Scripting mediante la inserción de comandos en los scripts vulnerables que se ejecutarian cuando el administrador los visualizara.

Es necesario que se encuentre activado el servidor de HTTP o de HTTPS.

Solution

De momento, no existe parche oficial para esta vulnerabilidad. Recomendamos visitar periódicamente la web del proveedor:

http://www.cisco.com/warp/public/707/cisco-sa-20051201-http.shtml

Standar resources

Property Value
CVE CVE-2005-3921
BID 15602

Other resources

Cisco Security Advisory (68322)
http://www.cisco.com/warp/public/707/cisco-sa-20051201-http.shtml

Version history

Version Comments Date
1.0 Aviso emitido 2005-12-02
1.1 Aviso actualizado por Cisco (cisco-sa-20051201-http) 2010-04-05
Ministerio de Defensa
CNI
CCN
CCN-CERT