int(2483)

Vulnerability Bulletins


Cross Site Scripting en Cisco CallManager

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Principiante
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Networking
Affected software Cisco CallManager 3.1.x

Description

Se ha descubierto una vulnerabilidad en Cisco CallManager 3.1 y versiones superiores. La vulnerabilidad reside en un error al validar la entrada del usuario y la codificación de salida.

Un atacante remoto podría ejecutar código HTML y Web Script para realizar ataques Cross-Site Scripting (XSS).

Solution



Actualización de software

Cisco
Cisco CallManager / 4.3(1)
Cisco CallManager / 4.2(3)
Cisco CallManager / 4.1(3)SR4
Cisco CallManager / 3.3(5)SR3
http://www.cisco.com/warp/public/707/cisco-sr-20060619-ccmxss.shtml

Standar resources

Property Value
CVE CVE-2006-3109
BID 18504

Other resources

Cisco Security Advisory (70502)
http://www.cisco.com/warp/public/707/cisco-sr-20060619-ccmxss.shtml

Fishnetsecurity
http://www.fishnetsecurity.com/csirt/disclosure/cisco/Cisco+CallManager+XSS+Advisory.htm

Version history

Version Comments Date
1.0 Aviso emitido 2006-06-20
1.1 CVE añadido. Otras referencias añadidas. Exploit público disponible 2006-07-05
Ministerio de Defensa
CNI
CCN
CCN-CERT