Vulnerabilidad de Cross-Site S... Nota

Vulnerabilidad de Cross-Site Scripting Almacenado en Teclado, Video y Monitor Integrado del Controlador de Gestión de Cisco

Una vulnerabilidad en el manejo de conexiones de teclado virtual y monitor de video (vKVM) de Cisco Integrated Management Controller (IMC) podría permitir que un atacante autenticado y remoto con privilegios bajos realice un ataque de scripting entre sitios almacenado (XSS) contra un usuario de la interfaz.Esta vulnerabilidad se debe a la insuficiente validación de la entrada proporcionada por el usuario en la interfaz de administración web de un sistema afectado. Un atacante podría explotar esta vulnerabilidad inyectando código malicioso en un campo de datos específico en la interfaz. Un exploit exitoso podría permitir al atacante ejecutar código de script arbitrario en el contexto de la interfaz afectada o acceder a información sensible basada en el navegador. Para explotar esta vulnerabilidad, el atacante debe tener credenciales de usuario válidas con privilegios que permitan el acceso a vKVM en el dispositivo afectado.Nota: El cliente vKVM afectado también se incluye en Cisco UCS Manager.Cisco ha lanzado actualizaciones de software que abordan esta vulnerabilidad. No hay soluciones alternativas que aborden esta vulnerabilidad.Este asesoramiento está disponible en el siguiente enlace: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-kvmsxss-6h7AnUykCalificación de impacto de seguridad: MedioCVE: CVE-2025-20342