Inicio / Alerta Temprana / Avisos Seguridad / Vulnerabilidad SQL Injection en Cisco Prime License Manager

Vulnerabilidad SQL Injection en Cisco Prime License Manager

Fecha de publicación: 
29/11/2018
Importancia: 
5 - Crítica
Recursos afectados: 
  • Cisco Prime License Manager versiones 11.0.1 y posteriores.
Descripción: 

Una vulnerabilidad en el código del framework web de Cisco Prime License Manager (PLM) podría permitir a un atacante remoto no autenticado ejecutar consultas SQL arbitrarias.

Solución: 
Detalle: 
  • Una inadecuada validación de las entradas suministradas por el usuario en las consultas SQL, podría permitir a un atacante modificar y borrar datos arbitrarios en la base de datos PML u obtener acceso al shell con los privilegios del usuario postgres, mediante el envío de peticiones HTTP POST modificadas que incluyan instrucciones SQL maliciosas. Se ha asignado el identificador CVE-2018-15441 para esta vulnerabilidad.

Encuesta valoración