Podatność w podsystemie zarządzania kontenerami Cisco Digital Network Architecture (DNA) Center umożliwia nieuwierzytelnionemu, zdalnemu atakującemu ominięcie uwierzytelnienia i uzyskanie podwyższonych uprawnień. Wynika z niebezpiecznej domyślnej konfiguracji podsystemu Kubernetes i otrzymała maksymalną ocenę CVSS 10.0.
▸ Pokaż oryginał (EN)
A vulnerability in the container management subsystem of Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and gain elevated privileges. This vulnerability is due to an insecure default configuration of the Kubernetes container management subsystem within DNA Center. An attacker who has the ability to access the Kubernetes service port could execute commands with elevated privileges within provisioned containers. A successful exploit could result in a complete compromise of affected containers. This vulnerability affects Cisco DNA Center Software Releases 1.1.3 and prior. Cisco Bug IDs: CSCvi47253.
Problem tkwi w niebezpiecznej domyślnej konfiguracji podsystemu Kubernetes wbudowanego w Cisco DNA Center. Atakujący, który uzyska dostęp sieciowy do portu usługi Kubernetes, może bez żadnego uwierzytelnienia wykonywać polecenia z podwyższonymi uprawnieniami wewnątrz uruchomionych kontenerów. Podatność nie wymaga interakcji użytkownika ani posiadania jakichkolwiek poświadczeń — wystarczy osiągalność sieciowa wspomnianego portu.
Pomyślne wykorzystanie podatności prowadzi do całkowitego przejęcia kontroli nad dotkniętymi kontenerami, co oznacza pełen dostęp do ich zasobów, danych i procesów. W konsekwencji atakujący może naruszyć poufność, integralność i dostępność danych przetwarzanych przez Cisco DNA Center.
Należy zaktualizować oprogramowanie Cisco DNA Center do wersji wyższej niż 1.1.3, stosując patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa Cisco (cisco-sa-20180516-dna). Dodatkowo należy rozważyć ograniczenie dostępu sieciowego do portu usługi Kubernetes wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.
Cisco DNA Center Software w wersjach 1.1.3 i wcześniejszych (identyfikator błędu Cisco: CSCvi47253).
Podatność sklasyfikowana jako Auth Bypass w kontekście podsystemu Kubernetes; Cisco opublikowało advisory 2018-05-16, CVE opublikowane 2018-05-17.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCisco Digital Network Architecture Center
APPCisco≤ 1.1.3
Powiązane podatności
Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra
Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością
Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację
Cisco DNA Center — statyczne dane uwierzytelniające konta administratora
Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)