Podatność typu command injection w nieokreślonym skrypcie CGI umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych na urządzeniach Cisco Firepower 9000 oraz serwerach zarządzanych przez Cisco UCS Manager. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko, ponieważ exploit nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
An unspecified CGI script in Cisco FX-OS before 1.1.2 on Firepower 9000 devices and Cisco Unified Computing System (UCS) Manager before 2.2(4b), 2.2(5) before 2.2(5a), and 3.0 before 3.0(2e) allows remote attackers to execute arbitrary shell commands via a crafted HTTP request, aka Bug ID CSCur90888.
Podatny skrypt CGI dostępny przez interfejs HTTP nie filtruje poprawnie danych wejściowych dostarczanych przez atakującego, co odpowiada klasyfikacji CWE-78 (Improper Neutralization of Special Elements used in an OS Command). Atakujący może przesłać specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który zostaje przekazany bezpośrednio do powłoki systemowej. W ten sposób możliwe jest wykonanie dowolnych poleceń z uprawnieniami procesu obsługującego żądanie, bez konieczności posiadania jakichkolwiek poświadczeń.
Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem — odczytać i zmodyfikować poufne dane konfiguracyjne, zainstalować złośliwe oprogramowanie lub całkowicie zakłócić działanie systemu (naruszenie poufności, integralności i dostępności na poziomie HIGH).
Należy zaktualizować oprogramowanie do wersji: Cisco FX-OS 1.1.2 lub nowszej; Cisco UCS Manager 2.2(4b), 2.2(5a) lub 3.0(2e) bądź nowszych. Szczegółowe informacje oraz patche dostępne są w oficjalnym biuletynie Cisco (cisco-sa-20160120-ucsm). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci.
Cisco FX-OS w wersjach przed 1.1.2 na urządzeniach Firepower 9000; Cisco Unified Computing System (UCS) Manager w wersjach przed 2.2(4b), w gałęzi 2.2(5) przed 2.2(5a) oraz w gałęzi 3.0 przed 3.0(2e).
Dla podatności opublikowany jest publiczny exploit dostępny w serwisie Packet Storm Security (plik 160991), dotyczący Cisco UCS Manager 2.2(1d). Błąd identyfikowany jest przez Cisco jako Bug ID CSCur90888.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Firepower Extensible Operating System
OSCisco1.1.11.1\(1.160\)1.1\(1.86\)Cisco Unified Computing System
APPCisco1.0\(2k\)1.0_base1.1\(1m\)1.1_base1.2\(1d\)1.2_base1.3\(1c\)1.3\(1m\)1.3\(1n\)1.3\(1o\)1.3\(1p\)1.3\(1q\)1.3\(1t\)1.3\(1w\)1.3\(1y\)+ 68 więcej
Powiązane podatności
Cisco FXOS/NX-OS: buffer overread w Cisco Fabric Services umożliwia DoS lub wyciek danych
RCE i DoS w Cisco Fabric Services — buffer overflow w FXOS/NX-OS
RCE i DoS w Cisco FXOS/NX-OS — błąd walidacji nagłówków Fabric Services
RCE/DoS w Cisco Fabric Services — buffer overflow w FXOS/NX-OS
RCE przez buffer overflow w Cisco Fabric Services (FXOS/NX-OS)