CRITICAL✓ PATCH🇬🇧 English

CVE-2018-0268

Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes

CVSS 10.0v3.0pub. 2018-05-17upd. 2024-11-21

Podatność w podsystemie zarządzania kontenerami Cisco Digital Network Architecture (DNA) Center umożliwia nieuwierzytelnionemu, zdalnemu atakującemu ominięcie uwierzytelnienia i uzyskanie podwyższonych uprawnień. Wynika z niebezpiecznej domyślnej konfiguracji podsystemu Kubernetes i otrzymała maksymalną ocenę CVSS 10.0.

Pokaż oryginał (EN)

A vulnerability in the container management subsystem of Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and gain elevated privileges. This vulnerability is due to an insecure default configuration of the Kubernetes container management subsystem within DNA Center. An attacker who has the ability to access the Kubernetes service port could execute commands with elevated privileges within provisioned containers. A successful exploit could result in a complete compromise of affected containers. This vulnerability affects Cisco DNA Center Software Releases 1.1.3 and prior. Cisco Bug IDs: CSCvi47253.

🤖 Analiza AI
Jak działa

Problem tkwi w niebezpiecznej domyślnej konfiguracji podsystemu Kubernetes wbudowanego w Cisco DNA Center. Atakujący, który uzyska dostęp sieciowy do portu usługi Kubernetes, może bez żadnego uwierzytelnienia wykonywać polecenia z podwyższonymi uprawnieniami wewnątrz uruchomionych kontenerów. Podatność nie wymaga interakcji użytkownika ani posiadania jakichkolwiek poświadczeń — wystarczy osiągalność sieciowa wspomnianego portu.

Skutki

Pomyślne wykorzystanie podatności prowadzi do całkowitego przejęcia kontroli nad dotkniętymi kontenerami, co oznacza pełen dostęp do ich zasobów, danych i procesów. W konsekwencji atakujący może naruszyć poufność, integralność i dostępność danych przetwarzanych przez Cisco DNA Center.

Mitygacja

Należy zaktualizować oprogramowanie Cisco DNA Center do wersji wyższej niż 1.1.3, stosując patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa Cisco (cisco-sa-20180516-dna). Dodatkowo należy rozważyć ograniczenie dostępu sieciowego do portu usługi Kubernetes wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.

Kogo dotyczy

Cisco DNA Center Software w wersjach 1.1.3 i wcześniejszych (identyfikator błędu Cisco: CSCvi47253).

Uwagi

Podatność sklasyfikowana jako Auth Bypass w kontekście podsystemu Kubernetes; Cisco opublikowało advisory 2018-05-16, CVE opublikowane 2018-05-17.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Cisco Digital Network Architecture Center

    APP
    Cisco
    ≤ 1.1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassContainer
CWE
Referencje

Powiązane podatności

CVE-2019-1848CRITICAL9.3PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra

CVE-2018-0448CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością

CVE-2018-15386CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację

CVE-2018-0222CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — statyczne dane uwierzytelniające konta administratora

CVE-2018-0271CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)