CRITICAL✓ PATCH🇬🇧 English

CVE-2016-1341

Puste hasło root w Cisco NX-OS na urządzeniach Nexus 2000 Fabric Extender

CVSS 9.8v3.0pub. 2016-02-24upd. 2026-05-06

Wybrane wersje systemu Cisco NX-OS na urządzeniach Nexus 2000 Fabric Extender posiadają domyślnie puste hasło konta root. Podatność umożliwia lokalnym użytkownikom uzyskanie pełnych uprawnień administracyjnych bez znajomości jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

Cisco NX-OS 7.0(1)N1(1), 7.0(1)N1(3), and 7.0(4)N1(1) on Nexus 2000 Fabric Extender devices has a blank root password, which allows local users to gain privileges via unspecified vectors, aka Bug ID CSCur22079.

🤖 Analiza AI
Jak działa

W systemie Cisco NX-OS w wersjach 7.0(1)N1(1), 7.0(1)N1(3) oraz 7.0(4)N1(1) konto root nie jest chronione hasłem — pole hasła jest puste. Lokalny użytkownik posiadający jakikolwiek dostęp do systemu może zalogować się na konto root bez podawania hasła, korzystając z bliżej nieokreślonych wektorów opisanych przez producenta pod identyfikatorem Bug ID CSCur22079. Podatność wynika z nieprawidłowego zarządzania poświadczeniami (CWE-255) i niewystarczającej kontroli uprawnień (CWE-264).

Skutki

Atakujący z lokalnym dostępem do urządzenia może uzyskać pełne uprawnienia superużytkownika (root), co prowadzi do całkowitego przejęcia kontroli nad urządzeniem, w tym do odczytu i modyfikacji konfiguracji, danych oraz potencjalnego zakłócenia działania sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — oficjalny biuletyn bezpieczeństwa Cisco: cisco-sa-20160223-nx2000. Do czasu aktualizacji zaleca się ograniczenie fizycznego i lokalnego dostępu do urządzeń Nexus 2000 do autoryzowanego personelu.

Kogo dotyczy

Cisco NX-OS w wersjach 7.0(1)N1(1), 7.0(1)N1(3) oraz 7.0(4)N1(1) zainstalowanych na urządzeniach Cisco Nexus 2000 Fabric Extender

Uwagi

Podatność wymaga lokalnego dostępu do urządzenia (wektor sieciowy CVSS AV:N może odnosić się do dostępu przez interfejs zarządzający). Producent opublikował biuletyn 2016-02-23 pod identyfikatorem Bug ID CSCur22079.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Nx Os

    OS
    Cisco
    7.0\(1\)n1\(1\)7.0\(1\)n1\(3\)7.0\(4\)n1\(1\)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-1361CRITICAL9.8PL ✓ten sam produkt

Cisco NX-OS: nieautoryzowany dostęp do plików przez port TCP 9075

CVE-2018-0310CRITICAL9.8PL ✓ten sam produkt

Cisco FXOS/NX-OS: buffer overread w Cisco Fabric Services umożliwia DoS lub wyciek danych

CVE-2018-0301CRITICAL9.8PL ✓ten sam produkt

Cisco NX-OS NX-API — buffer overflow umożliwiający RCE jako root

CVE-2016-1453CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w funkcji OTV GRE w Cisco NX-OS na urządzeniach Nexus

CVE-2024-20267HIGH8.6ten sam produkt

A vulnerability with the handling of MPLS traffic for Cisco NX-OS Software could allow an unauthenticated, rem...