CVE-2019-12662
Last modified
CVE-2019-12662 is a medium-severity vulnerability rated 6.7/10 on the CVSS scale. A vulnerability in Cisco NX-OS Software and Cisco IOS XE Software could allow an authenticated, local attacker with valid administrator or privilege level 15 credentials to load a virtual service image and bypass signature verification on an affected device. The vulnerability is due to improper signature verification during the installation of an Open Virtual Appliance (OVA) image. EPSS estimates a 0.30% chance of exploitation in the next 30 days.
Description
A vulnerability in Cisco NX-OS Software and Cisco IOS XE Software could allow an authenticated, local attacker with valid administrator or privilege level 15 credentials to load a virtual service image and bypass signature verification on an affected device. The vulnerability is due to improper signature verification during the installation of an Open Virtual Appliance (OVA) image. An authenticated, local attacker could exploit this vulnerability and load a malicious, unsigned OVA image on an affected device. A successful exploit could allow an attacker to perform code execution on a crafted software OVA image.
Metrics
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Weakness Enumeration
Affected Software
| Vendor | Product | Versions |
|---|---|---|
| Cisco | Ios Xe | 16.8.1 |
| Cisco | Nx-Os | 8.1\(0.2\)s0 |
| Cisco | Nx-Os | 8.1\(1\) |
| Cisco | Nx-Os | 8.1\(1\)s5 |
| Cisco | Nx-Os | 8.1\(0\)bd\(0.20\) |
| Cisco | Nexus 3016 Firmware | All versions |
| Cisco | Nexus 3048 Firmware | All versions |
| Cisco | Nexus 3064 Firmware | All versions |
| Cisco | Nexus 3064-T Firmware | All versions |
| Cisco | Nexus 31108pc-V Firmware | All versions |
| Cisco | Nexus 31108tc-V Firmware | All versions |
| Cisco | Nexus 31128pq Firmware | All versions |
| Cisco | Nexus 3132c-Z Firmware | All versions |
| Cisco | Nexus 3132q Firmware | All versions |
| Cisco | Nexus 3132q-V Firmware | All versions |
| Cisco | Nexus 3132q-Xl Firmware | All versions |
| Cisco | Nexus 3164q Firmware | All versions |
| Cisco | Nexus 3172 Firmware | All versions |
| Cisco | Nexus 3172pq-Xl Firmware | All versions |
| Cisco | Nexus 3172tq Firmware | All versions |
| Cisco | Nexus 3172tq-32t Firmware | All versions |
| Cisco | Nexus 3172tq-Xl Firmware | All versions |
| Cisco | Nexus 3232c Firmware | All versions |
| Cisco | Nexus 3264c-E Firmware | All versions |
| Cisco | Nexus 3264q Firmware | All versions |
| Cisco | Nexus 3408-S Firmware | All versions |
| Cisco | Nexus 34180yc Firmware | All versions |
| Cisco | Nexus 34200yc-Sm Firmware | All versions |
| Cisco | Nexus 3432d-S Firmware | All versions |
| Cisco | Nexus 3464c Firmware | All versions |
| Cisco | Nexus 3524 Firmware | All versions |
| Cisco | Nexus 3524-X Firmware | All versions |
| Cisco | Nexus 3524-Xl Firmware | All versions |
| Cisco | Nexus 3548 Firmware | All versions |
| Cisco | Nexus 3548-X Firmware | All versions |
| Cisco | Nexus 3548-Xl Firmware | All versions |
| Cisco | Nexus 5548p Firmware | All versions |
| Cisco | Nexus 5548up Firmware | All versions |
| Cisco | Nexus 5596t Firmware | All versions |
| Cisco | Nexus 5596up Firmware | All versions |
| Cisco | Nexus 56128p Firmware | All versions |
| Cisco | Nexus 5624q Firmware | All versions |
| Cisco | Nexus 5648q Firmware | All versions |
| Cisco | Nexus 5672up Firmware | All versions |
| Cisco | Nexus 5696q Firmware | All versions |
| Cisco | Nexus 6001 Firmware | All versions |
| Cisco | Nexus 6004 Firmware | All versions |
| Cisco | Nexus 7000 10-Slot Firmware | All versions |
| Cisco | Nexus 7000 18-Slot Firmware | All versions |
| Cisco | Nexus 7000 4-Slot Firmware | All versions |
Showing 50 of 55 affected configurations. See NVD for the full list.
References
Timeline
- Published
- Last Modified
- Status
- Modified
Frequently Asked Questions
What is CVE-2019-12662?
How severe is CVE-2019-12662?
How do I fix CVE-2019-12662?
How Strix Helps
- Same Subject, Wrong User: A Cross-Issuer Account Takeover in n8nStrix found an identity-binding bug in n8n's token-exchange flow enabling account takeover.
- Autonomous PentestingAI agents that find and validate exploitable vulnerabilities like this one across your applications.
- PR ReviewsPentest every pull request so vulnerable code is caught before it ships to production.
- AI Penetration TestingHow AI-driven penetration testing continuously covers your attack surface.
Related CVEs from 2019
- CVE-2019-12657A vulnerability in Unified Threat Defense (UTD) in Cisco IOS…7.5
- CVE-2019-12658A vulnerability in the filesystem resource management code o…7.5
- CVE-2019-12659A vulnerability in the HTTP server code of Cisco IOS XE Soft…7.5
- CVE-2019-1266A spoofing vulnerability exists in Microsoft Exchange Server…6.1
- CVE-2019-12660A vulnerability in the CLI of Cisco IOS XE Software could al…5.5
- CVE-2019-12661A vulnerability in a Virtualization Manager (VMAN) related C…6.7
- CVE-2019-12663A vulnerability in the Cisco TrustSec (CTS) Protected Access…8.6
- CVE-2019-12664A vulnerability in the Dialer interface feature for ISDN con…7.5
- CVE-2019-12665A vulnerability in the HTTP client feature of Cisco IOS and …7.4
- CVE-2019-12666A vulnerability in the Guest Shell of Cisco IOS XE Software …6.7
- CVE-2019-12667A vulnerability in the web framework code of Cisco IOS XE So…4.8
- CVE-2019-12668A vulnerability in the web framework code of Cisco IOS and C…4.8
Are you affected by CVE-2019-12662?
Run a free Strix scan to check your systems for this vulnerability.
Scan your code nowSource: NVD / NIST
