CVE-2024-20437

A vulnerability in the web-based management interface of Cisco IOS XE Software could allow an unauthenticated, remote attacker to perform a cross-site request forgery (CSRF) attack and execute commands on the CLI of an affected device. This vulnerability is due to insufficient CSRF protections for the web-based management interface of an affected device. An attacker could exploit this vulnerability by persuading an already authenticated user to follow a crafted link. A successful exploit could allow the attacker to perform arbitrary actions on the affected device with the privileges of the targeted user.
Configurations

Configuration 1 (hide)

OR cpe:2.3:o:cisco:ios_xe:17.3.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.2a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4c:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.5:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.5a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.5b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.6:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.7:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.8:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.8a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.2a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.5.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.5.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1w:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1x:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1y:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1z:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1z1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.3a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.5:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.5a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.6:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.6a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.8.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.8.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1w:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1x:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1x1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1y:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1y1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.2a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.3a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.4a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.10.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.10.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.10.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.11.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.11.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.11.99sw:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1w:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1x:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1y:*:*:*:*:*:*:*

History

24 Oct 2024, 19:45

Type Values Removed Values Added
CPE cpe:2.3:o:cisco:ios_xe:17.3.5a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.5a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1z:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.3a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.3a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1w:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.6:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.7:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.5:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1x1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.5:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.2a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1z1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.8:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.2a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.11.99sw:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1y1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.5.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1y:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.8.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4c:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.11.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1w:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.11.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1y:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1x:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.10.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.4.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1w:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.8a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.1x:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.6a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.5b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.8.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.7.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.4a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1y:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.10.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.3.4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.2a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.6:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.6.1x:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.5.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.10.1:*:*:*:*:*:*:*
First Time Cisco ios Xe
Cisco
References () https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webui-csrf-ycUYxkKO - () https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webui-csrf-ycUYxkKO - Vendor Advisory
CVSS v2 : unknown
v3 : 8.1
v2 : unknown
v3 : 8.8

26 Sep 2024, 13:32

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad en la interfaz de administración basada en web del software Cisco IOS XE podría permitir que un atacante remoto no autenticado realice un ataque de Cross-Site Request Forgery (CSRF) y ejecute comandos en la CLI de un dispositivo afectado. Esta vulnerabilidad se debe a que no hay suficientes protecciones CSRF para la interfaz de administración basada en web de un dispositivo afectado. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario ya autenticado para que siga un enlace manipulado. Una explotación exitosa podría permitir al atacante realizar acciones arbitrarias en el dispositivo afectado con los privilegios del usuario objetivo.

25 Sep 2024, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-25 17:15

Updated : 2024-10-24 19:45


NVD link : CVE-2024-20437

Mitre link : CVE-2024-20437

CVE.ORG link : CVE-2024-20437


JSON object : View

Products Affected

cisco

  • ios_xe
CWE
CWE-352

Cross-Site Request Forgery (CSRF)