CRITICAL✓ PATCH🇬🇧 English

CVE-2015-6435

Command injection w Cisco FX-OS i UCS Manager — zdalne wykonanie poleceń

CVSS 9.8v3.0pub. 2016-01-22upd. 2026-05-06

Podatność typu command injection w nieokreślonym skrypcie CGI umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych na urządzeniach Cisco Firepower 9000 oraz serwerach zarządzanych przez Cisco UCS Manager. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko, ponieważ exploit nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

An unspecified CGI script in Cisco FX-OS before 1.1.2 on Firepower 9000 devices and Cisco Unified Computing System (UCS) Manager before 2.2(4b), 2.2(5) before 2.2(5a), and 3.0 before 3.0(2e) allows remote attackers to execute arbitrary shell commands via a crafted HTTP request, aka Bug ID CSCur90888.

🤖 Analiza AI
Jak działa

Podatny skrypt CGI dostępny przez interfejs HTTP nie filtruje poprawnie danych wejściowych dostarczanych przez atakującego, co odpowiada klasyfikacji CWE-78 (Improper Neutralization of Special Elements used in an OS Command). Atakujący może przesłać specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który zostaje przekazany bezpośrednio do powłoki systemowej. W ten sposób możliwe jest wykonanie dowolnych poleceń z uprawnieniami procesu obsługującego żądanie, bez konieczności posiadania jakichkolwiek poświadczeń.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem — odczytać i zmodyfikować poufne dane konfiguracyjne, zainstalować złośliwe oprogramowanie lub całkowicie zakłócić działanie systemu (naruszenie poufności, integralności i dostępności na poziomie HIGH).

Mitygacja

Należy zaktualizować oprogramowanie do wersji: Cisco FX-OS 1.1.2 lub nowszej; Cisco UCS Manager 2.2(4b), 2.2(5a) lub 3.0(2e) bądź nowszych. Szczegółowe informacje oraz patche dostępne są w oficjalnym biuletynie Cisco (cisco-sa-20160120-ucsm). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci.

Kogo dotyczy

Cisco FX-OS w wersjach przed 1.1.2 na urządzeniach Firepower 9000; Cisco Unified Computing System (UCS) Manager w wersjach przed 2.2(4b), w gałęzi 2.2(5) przed 2.2(5a) oraz w gałęzi 3.0 przed 3.0(2e).

Uwagi

Dla podatności opublikowany jest publiczny exploit dostępny w serwisie Packet Storm Security (plik 160991), dotyczący Cisco UCS Manager 2.2(1d). Błąd identyfikowany jest przez Cisco jako Bug ID CSCur90888.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Firepower Extensible Operating System

    OS
    Cisco
    1.1.11.1\(1.160\)1.1\(1.86\)
  • Cisco Unified Computing System

    APP
    Cisco
    1.0\(2k\)1.0_base1.1\(1m\)1.1_base1.2\(1d\)1.2_base1.3\(1c\)1.3\(1m\)1.3\(1n\)1.3\(1o\)1.3\(1p\)1.3\(1q\)1.3\(1t\)1.3\(1w\)1.3\(1y\)+ 68 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2018-0310CRITICAL9.8PL ✓ten sam produkt

Cisco FXOS/NX-OS: buffer overread w Cisco Fabric Services umożliwia DoS lub wyciek danych

CVE-2018-0312CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Cisco Fabric Services — buffer overflow w FXOS/NX-OS

CVE-2018-0304CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Cisco FXOS/NX-OS — błąd walidacji nagłówków Fabric Services

CVE-2018-0308CRITICAL9.8PL ✓ten sam produkt

RCE/DoS w Cisco Fabric Services — buffer overflow w FXOS/NX-OS

CVE-2018-0314CRITICAL9.8PL ✓ten sam produkt

RCE przez buffer overflow w Cisco Fabric Services (FXOS/NX-OS)