PT-2021-2251 · Cisco · Cisco Network Services Orchestrator
CVE-2021-1132
·
Publicado
2021-03-03
·
Atualizado
2025-08-05
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Cisco Network Services Orchestrator (NSO) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no subsistema de API e na interface de gerenciamento web do Cisco Network Services Orchestrator (NSO) poderia permitir que um invasor remoto não autenticado acessasse dados confidenciais. Este problema existe devido à validação inadequada das entradas fornecidas pelo usuário na interface de gerenciamento web e em certas APIs baseadas em HTTP. Um invasor poderia explorar isso enviando uma solicitação HTTP maliciosa contendo sequências de caracteres de traversal de diretório para um sistema afetado, permitindo potencialmente o acesso a arquivos confidenciais.
Recomendações
Para o Cisco Network Services Orchestrator (NSO), atualize para uma versão que inclua as atualizações de software lançadas pela Cisco para corrigir esta vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento web e aos pontos de extremidade da API vulneráveis até que um patch esteja disponível.
Evite usar o subsistema da API vulnerável e a interface de gerenciamento web até que o problema seja resolvido.
No momento, não há informações sobre versões específicas que contenham uma correção para esta vulnerabilidade.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Network Services Orchestrator