PT-2021-2251 · Cisco · Cisco Network Services Orchestrator

CVE-2021-1132

·

Publicado

2021-03-03

·

Atualizado

2025-08-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Cisco Network Services Orchestrator (NSO) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no subsistema de API e na interface de gerenciamento web do Cisco Network Services Orchestrator (NSO) poderia permitir que um invasor remoto não autenticado acessasse dados confidenciais. Este problema existe devido à validação inadequada das entradas fornecidas pelo usuário na interface de gerenciamento web e em certas APIs baseadas em HTTP. Um invasor poderia explorar isso enviando uma solicitação HTTP maliciosa contendo sequências de caracteres de traversal de diretório para um sistema afetado, permitindo potencialmente o acesso a arquivos confidenciais.
Recomendações
Para o Cisco Network Services Orchestrator (NSO), atualize para uma versão que inclua as atualizações de software lançadas pela Cisco para corrigir esta vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento web e aos pontos de extremidade da API vulneráveis até que um patch esteja disponível.
Evite usar o subsistema da API vulnerável e a interface de gerenciamento web até que o problema seja resolvido.
No momento, não há informações sobre versões específicas que contenham uma correção para esta vulnerabilidade.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01224
CVE-2021-1132

Produtos afetados

Cisco Network Services Orchestrator