Urządzenia Cisco Wireless LAN Controller (WLC) z określonymi wersjami oprogramowania umożliwiają zdalnym atakującym zmianę ustawień konfiguracyjnych bez uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna przez sieć.
▸ Pokaż oryginał (EN)
Cisco Wireless LAN Controller (WLC) devices with software 7.6.x, 8.0 before 8.0.121.0, and 8.1 before 8.1.131.0 allow remote attackers to change configuration settings via unspecified vectors, aka Bug ID CSCuw06153.
Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) pozwala nieuwierzytelnionemu atakującemu zdalnemu na manipulowanie konfiguracją urządzenia poprzez nieokreślone wektory ataku. Cisco nie ujawniło szczegółów technicznych mechanizmu obejścia uwierzytelnienia, identyfikując problem jako Bug ID CSCuw06153. Brak wymagań co do uprawnień (PR:N) i interakcji użytkownika (UI:N) sprawia, że atak może być przeprowadzony bezpośrednio i bez przeszkód.
Atakujący może bez uwierzytelnienia zmieniać ustawienia konfiguracyjne kontrolera sieci bezprzewodowej, co może prowadzić do przejęcia kontroli nad infrastrukturą WLAN, obniżenia bezpieczeństwa sieci lub jej całkowitego zakłócenia.
Należy zaktualizować oprogramowanie Cisco WLC do wersji 8.0.121.0 lub nowszej (dla gałęzi 8.0) albo do wersji 8.1.131.0 lub nowszej (dla gałęzi 8.1). Dla wersji 7.6.x należy zapoznać się z zaleceniami producenta dostępnymi pod adresem cisco-sa-20160113-wlc i rozważyć migrację do wspieranej gałęzi oprogramowania.
Cisco Wireless LAN Controller (WLC) z oprogramowaniem w wersjach: 7.6.x (wszystkie), 8.0 przed 8.0.121.0 oraz 8.1 przed 8.1.131.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Wireless Lan Controller Software
APPCisco8.0.72.1408.0_base8.1.08.1.104.378.1.111.08.1.122.0
Powiązane podatności
Buffer overflow w Cisco WLC — zdalne wykonanie kodu przez HTTP
A vulnerability in the IP packet processing of Cisco Access Point (AP) Software could allow an unauthenticated...
A vulnerability in the authentication functionality of Cisco Wireless LAN Controller (WLC) AireOS Software cou...
A vulnerability in the SSH management feature of multiple Cisco Access Points (APs) platforms could allow a lo...
A vulnerability in the FlexConnect Upgrade feature of Cisco Aironet Series Access Points Software could allow ...