Podatność w bramie API systemu Cisco Digital Network Architecture (DNA) Center umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do krytycznych usług z pominięciem mechanizmów uwierzytelnienia. Błąd jest oceniany jako krytyczny (CVSS 9.8), ponieważ nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
A vulnerability in the API gateway of the Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and access critical services. The vulnerability is due to a failure to normalize URLs prior to servicing requests. An attacker could exploit this vulnerability by submitting a crafted URL designed to exploit the issue. A successful exploit could allow the attacker to gain unauthenticated access to critical services, resulting in elevated privileges in DNA Center. This vulnerability affects Cisco DNA Center Software Releases prior to 1.1.2. Cisco Bug IDs: CSCvi09394.
Przyczyną podatności jest brak normalizacji adresów URL przed ich obsługą przez bramę API. Atakujący może wysłać specjalnie spreparowany URL, który omija kontrolę uwierzytelnienia i trafia bezpośrednio do chronionych usług wewnętrznych. Skuteczne wykorzystanie podatności prowadzi do uzyskania nieautoryzowanego dostępu do krytycznych komponentów systemu i eskalacji uprawnień w środowisku DNA Center.
Atakujący może uzyskać nieautoryzowany dostęp do krytycznych usług DNA Center oraz podwyższone uprawnienia w systemie, co w praktyce oznacza pełną kompromitację platformy zarządzania siecią.
Należy zaktualizować oprogramowanie Cisco DNA Center do wersji 1.1.2 lub nowszej. Szczegółowe informacje i patche dostępne są w oficjalnym biuletynie bezpieczeństwa Cisco (cisco-sa-20180516-dna2).
Cisco DNA Center Software w wersjach wcześniejszych niż 1.1.2 (identyfikator błędu Cisco: CSCvi09394).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Digital Network Architecture Center
APPCisco< 1.1.2
Powiązane podatności
Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra
Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością
Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację
Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes
Cisco DNA Center — statyczne dane uwierzytelniające konta administratora