CRITICAL✓ PATCH🇬🇧 English

CVE-2015-6314

Cisco WLC — nieautoryzowana zmiana konfiguracji (Auth Bypass)

CVSS 9.8v3.0pub. 2016-01-15upd. 2026-05-06

Urządzenia Cisco Wireless LAN Controller (WLC) z określonymi wersjami oprogramowania umożliwiają zdalnym atakującym zmianę ustawień konfiguracyjnych bez uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna przez sieć.

Pokaż oryginał (EN)

Cisco Wireless LAN Controller (WLC) devices with software 7.6.x, 8.0 before 8.0.121.0, and 8.1 before 8.1.131.0 allow remote attackers to change configuration settings via unspecified vectors, aka Bug ID CSCuw06153.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) pozwala nieuwierzytelnionemu atakującemu zdalnemu na manipulowanie konfiguracją urządzenia poprzez nieokreślone wektory ataku. Cisco nie ujawniło szczegółów technicznych mechanizmu obejścia uwierzytelnienia, identyfikując problem jako Bug ID CSCuw06153. Brak wymagań co do uprawnień (PR:N) i interakcji użytkownika (UI:N) sprawia, że atak może być przeprowadzony bezpośrednio i bez przeszkód.

Skutki

Atakujący może bez uwierzytelnienia zmieniać ustawienia konfiguracyjne kontrolera sieci bezprzewodowej, co może prowadzić do przejęcia kontroli nad infrastrukturą WLAN, obniżenia bezpieczeństwa sieci lub jej całkowitego zakłócenia.

Mitygacja

Należy zaktualizować oprogramowanie Cisco WLC do wersji 8.0.121.0 lub nowszej (dla gałęzi 8.0) albo do wersji 8.1.131.0 lub nowszej (dla gałęzi 8.1). Dla wersji 7.6.x należy zapoznać się z zaleceniami producenta dostępnymi pod adresem cisco-sa-20160113-wlc i rozważyć migrację do wspieranej gałęzi oprogramowania.

Kogo dotyczy

Cisco Wireless LAN Controller (WLC) z oprogramowaniem w wersjach: 7.6.x (wszystkie), 8.0 przed 8.0.121.0 oraz 8.1 przed 8.1.131.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Wireless Lan Controller Software

    APP
    Cisco
    8.0.72.1408.0_base8.1.08.1.104.378.1.111.08.1.122.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-1363CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Cisco WLC — zdalne wykonanie kodu przez HTTP

CVE-2024-20271HIGH8.6ten sam produkt

A vulnerability in the IP packet processing of Cisco Access Point (AP) Software could allow an unauthenticated...

CVE-2022-20769HIGH7.4ten sam produkt

A vulnerability in the authentication functionality of Cisco Wireless LAN Controller (WLC) AireOS Software cou...

CVE-2021-1419HIGH7.8ten sam produkt

A vulnerability in the SSH management feature of multiple Cisco Access Points (APs) platforms could allow a lo...

CVE-2021-1437HIGH7.5ten sam produkt

A vulnerability in the FlexConnect Upgrade feature of Cisco Aironet Series Access Points Software could allow ...