CVE-2022-20814

A vulnerability in the certificate validation of Cisco Expressway-C and Cisco TelePresence VCS could allow an unauthenticated, remote attacker to gain unauthorized access to sensitive data.  The vulnerability is due to a lack of validation of the SSL server certificate that an affected device receives when it establishes a connection to a Cisco Unified Communications Manager device. An attacker could exploit this vulnerability by using a man-in-the-middle technique to intercept the traffic between the devices, and then using a self-signed certificate to impersonate the endpoint. A successful exploit could allow the attacker to view the intercepted traffic in clear text or alter the contents of the traffic. Note: Cisco Expressway-E is not affected by this vulnerability.Cisco has released software updates that address this vulnerability. There are no workarounds that address this vulnerability.
References

No reference.

Configurations

No configuration.

History

18 Nov 2024, 17:11

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad en la validación de certificados de Cisco Expressway-C y Cisco TelePresence VCS podría permitir que un atacante remoto no autenticado obtenga acceso no autorizado a datos confidenciales. La vulnerabilidad se debe a la falta de validación del certificado de servidor SSL que recibe un dispositivo afectado cuando establece una conexión con un dispositivo Cisco Unified Communications Manager. Un atacante podría aprovechar esta vulnerabilidad utilizando una técnica de intermediario para interceptar el tráfico entre los dispositivos y, a continuación, utilizando un certificado autofirmado para hacerse pasar por el punto final. Una explotación exitosa podría permitir al atacante ver el tráfico interceptado en texto plano o alterar el contenido del tráfico. Nota: Cisco Expressway-E no se ve afectado por esta vulnerabilidad. Cisco ha publicado actualizaciones de software que solucionan esta vulnerabilidad. No existen workarounds que solucionen esta vulnerabilidad.

15 Nov 2024, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-15 16:15

Updated : 2024-11-18 17:11


NVD link : CVE-2022-20814

Mitre link : CVE-2022-20814

CVE.ORG link : CVE-2022-20814


JSON object : View

Products Affected

No product.

CWE
CWE-295

Improper Certificate Validation