CRITICAL✓ PATCH🇬🇧 English

CVE-2018-0222

Cisco DNA Center — statyczne dane uwierzytelniające konta administratora

CVSS 10.0v3.0pub. 2018-05-17upd. 2024-11-21

Cisco Digital Network Architecture (DNA) Center zawiera nieudokumentowane, statyczne dane uwierzytelniające dla domyślnego konta administracyjnego. Niezautoryzowany zdalny atakujący może użyć tych poświadczeń do zalogowania się do systemu i wykonania dowolnych poleceń z uprawnieniami root.

Pokaż oryginał (EN)

A vulnerability in Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to log in to an affected system by using an administrative account that has default, static user credentials. The vulnerability is due to the presence of undocumented, static user credentials for the default administrative account for the affected software. An attacker could exploit this vulnerability by using the account to log in to an affected system. A successful exploit could allow the attacker to log in to the affected system and execute arbitrary commands with root privileges. This vulnerability affects all releases of Cisco DNA Center Software prior to Release 1.1.3. Cisco Bug IDs: CSCvh98929.

🤖 Analiza AI
Jak działa

Podatność wynika z obecności na stałe zakodowanych (hardcoded) danych uwierzytelniających w oprogramowaniu Cisco DNA Center, które są przypisane do domyślnego konta administracyjnego. Atakujący, bez jakiegokolwiek wcześniejszego uwierzytelnienia, może skorzystać z tych statycznych poświadczeń i zalogować się do systemu przez sieć. Po udanym zalogowaniu uzyskuje dostęp do powłoki systemowej z uprawnieniami root, co daje mu pełną kontrolę nad urządzeniem.

Skutki

Atakujący uzyskuje nieautoryzowany, pełny dostęp administracyjny do systemu oraz możliwość wykonywania dowolnych poleceń z uprawnieniami root, co oznacza całkowite przejęcie kontroli nad urządzeniem.

Mitygacja

Należy zaktualizować oprogramowanie Cisco DNA Center do wersji 1.1.3 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym poradniku bezpieczeństwa Cisco (cisco-sa-20180516-dnac). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do systemu Cisco DNA Center wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu (ACL).

Kogo dotyczy

Wszystkie wersje oprogramowania Cisco DNA Center Software przed wersją 1.1.3.

Uwagi

Błąd zidentyfikowany pod identyfikatorem Cisco Bug ID: CSCvh98929. Podatność sklasyfikowana jako CWE-798 (Use of Hard-coded Credentials), CVSS 10.0 — maksymalny możliwy wynik, jednak brak potwierdzenia aktywnego wykorzystania w środowiskach produkcyjnych (CISA KEV: NIE).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Cisco Digital Network Architecture Center

    APP
    Cisco
    < 1.1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-1848CRITICAL9.3PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra

CVE-2018-0448CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością

CVE-2018-15386CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację

CVE-2018-0268CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes

CVE-2018-0271CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)