27 de febrero de 2016

CISCO. Actualización para Cisco ACE Application Control Engine

Cisco ha publicado una actualización de seguridad de su producto Cisco ACE Application Control Engine. Esta actualización resuelve una vulnerabilidad que permitiría a un atacante remoto ejecutar cualquier comando en CLI con privilegios de administrador, catalogada de Importancia: 4 Alta
Recursos afectados
  • Cisco ACE 4710 Application Control Engine.
Detalle de la actualización
  • Cisco ACE 4710 Application Control Engine es vulnerable cuando se configuran los permisos para permitir el acceso a la GUI del Device Manager. La vulnerabilidad se produce por la insuficiente validación de los datos de acceso proporcionados por el usuario. El atacante podría aprovechar una petición HTTP POST inyectando comandos en los parámetros de la petición, permitiendo sortear las restricciones del RBAC -role-based access control-.
Recomendación
Más información
Fuente: INCIBE