CVE-2008-4128

Media4.3Publicada el 18 de septiembre de 2008

Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el componente HTTP Administration en Cisco IOS 12.4 en el 871 Integrated Services Router permiten a atacantes remotos ejecutar comandos arbitrarios mediante (1) un determinado comando "show privilege" al URI /level/15/exec/- y (2) un determinado comando "alias exec" al URI /level/15/exec/-/configure/http. NOTA: algunos de estos detalles se obtienen de información de terceros.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 13 jul 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 16 jul 2026 (BOD 22-01)
  • Primer ataque observado 6506 días después de la divulgación

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Fuente: CISA KEV · 7 ago 2026 14 jul 2026 13 jul 2026 13 jul 2026 13 jul 2026

Puntuación CVSS4.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Tipo de debilidad (CWE)CWE-352, CWE-352
Fabricantescisco

Productos afectados

FabricantesProductoVersiones
ciscoios12.4
cisco871 integrated services router-

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE