Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-20868

Опубликовано: 04 нояб. 2022
Источник: nvd
CVSS3: 4.7
CVSS3: 8.8
EPSS Низкий

Описание

A vulnerability in the web-based management interface of Cisco Email Security Appliance, Cisco Secure Email and Web Manager and Cisco Secure Web Appliance could allow an authenticated, remote attacker to elevate privileges on an affected system. The attacker needs valid credentials to exploit this vulnerability.

This vulnerability is due to the use of a hardcoded value to encrypt a token used for certain APIs calls . An attacker could exploit this vulnerability by authenticating to the device and sending a crafted HTTP request. A successful exploit could allow the attacker to impersonate another valid user and execute commands with the privileges of that user account.

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
Версия от 13.0 (включая) до 14.2.1 (исключая)
cpe:2.3:h:cisco:secure_email_gateway:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
Версия от 12.0 (включая) до 14.2.0 (исключая)
cpe:2.3:h:cisco:secure_email_and_web_manager:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

Одно из

cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
Версия от 11.8 (включая) до 12.5.5 (исключая)
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
Версия от 14.0 (включая) до 14.0.4 (исключая)
cpe:2.3:o:cisco:asyncos:14.5:*:*:*:*:*:*:*
cpe:2.3:h:cisco:secure_web_appliance:-:*:*:*:*:*:*:*

EPSS

Процентиль: 53%
0.00301
Низкий

4.7 Medium

CVSS3

8.8 High

CVSS3

Дефекты

CWE-321
CWE-798

Связанные уязвимости

CVSS3: 8.8
github
около 3 лет назад

A vulnerability in the web-based management interface of Cisco Email Security Appliance, Cisco Secure Email and Web Manager and Cisco Secure Web Appliance could allow an authenticated, remote attacker to elevate privileges on an affected system. The attacker needs valid credentials to exploit this vulnerability. This vulnerability is due to the use of a hardcoded value to encrypt a token used for certain APIs calls . An attacker could exploit this vulnerability by authenticating to the device and sending a crafted HTTP request. A successful exploit could allow the attacker to impersonate another valid user and execute commands with the privileges of that user account.

CVSS3: 8.8
fstec
около 3 лет назад

Уязвимость веб-интерфейса управления операционной системы Cisco AsyncOS системы обеспечения безопасности электронной почты Cisco Email Security Appliance (ESA), устройства управления защитой контента Cisco Secure Email and Web Manager и интернет-шлюзов Cisco Secure Web Appliance (ранее Cisco Web Security Appliance (WSA)), позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 53%
0.00301
Низкий

4.7 Medium

CVSS3

8.8 High

CVSS3

Дефекты

CWE-321
CWE-798