12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cisco corrige errores importantes y críticos en varios productos


Esta semana, Cisco solucionó vulnerabilidades graves en varios de sus productos, incluido su director de red industrial, laboratorios de modelado, enrutadores de la serie ASR 5000 y servidor de red BroadWorks. Los errores pueden provocar la inyección de comandos administrativos, eludir la autenticación, la escalada de privilegios remotos y la denegación de servicio.

Cisco Industrial Network Director (IND), un servidor de administración y monitoreo de red para redes de tecnología operativa (OT), parches recibidos para dos vulnerabilidades clasificados como críticos o medios. Estos se corrigieron en la versión 1.11.3 del software.

La falla crítica, CVE-2023-20036, reside en la interfaz de usuario basada en la web de Cisco IND y podría permitir que atacantes remotos autenticados ejecuten comandos arbitrarios en el sistema operativo Windows subyacente con privilegios administrativos (NT AUTHORITY\SYSTEM). La vulnerabilidad es el resultado de una validación de entrada insuficiente en la funcionalidad que permite a los usuarios cargar paquetes de dispositivos.

El error de riesgo medio corregido en Cisco IND, CVE-2023-20039, es el resultado de permisos de archivo insuficientemente fuertes de forma predeterminada para el directorio de datos de la aplicación. Una explotación exitosa podría permitir que un atacante autenticado acceda a información y archivos confidenciales de este directorio.

La vulnerabilidad de Cisco Modeling Labs podría permitir el acceso remoto no autorizado

Cisco Modeling Labs, una herramienta de simulación de red local, tiene una vulnerabilidad crítica (CVE-2023-20154) Esto resulta del procesamiento de ciertos mensajes de un servidor de autenticación LDAP externo que podría permitir que un atacante remoto no autenticado obtenga acceso a la interfaz web de la herramienta con privilegios de administrador. Esto les permitiría ver y modificar todas las simulaciones y los datos creados por los usuarios.

El error afecta Modeling Labs for Education, Modeling Labs Enterprise y Modeling Labs – Not For Resale, pero no Modeling Labs Personal y Personal Plus. Solo se puede explotar si el servidor LDAP externo está configurado para responder a consultas de búsqueda con una matriz no vacía de entradas coincidentes. Un administrador puede modificar la configuración del servidor LDAP para solucionar temporalmente este error, pero se recomienda a los clientes que actualicen Modeling Labs a la versión 2.5.1 para corregir la vulnerabilidad.

Derechos de autor © 2023 IDG Communications, Inc.



Este contenido de ciberseguridad nos ha llegado de: CSO Online

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3694192/cisco-patches-high-and-critical-flaws-across-several-products.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *