CRITICAL✓ PATCH🇬🇧 English

CVE-2018-0271

Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)

CVSS 9.8v3.0pub. 2018-05-17upd. 2024-11-21

Podatność w bramie API systemu Cisco Digital Network Architecture (DNA) Center umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do krytycznych usług z pominięciem mechanizmów uwierzytelnienia. Błąd jest oceniany jako krytyczny (CVSS 9.8), ponieważ nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

A vulnerability in the API gateway of the Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and access critical services. The vulnerability is due to a failure to normalize URLs prior to servicing requests. An attacker could exploit this vulnerability by submitting a crafted URL designed to exploit the issue. A successful exploit could allow the attacker to gain unauthenticated access to critical services, resulting in elevated privileges in DNA Center. This vulnerability affects Cisco DNA Center Software Releases prior to 1.1.2. Cisco Bug IDs: CSCvi09394.

🤖 Analiza AI
Jak działa

Przyczyną podatności jest brak normalizacji adresów URL przed ich obsługą przez bramę API. Atakujący może wysłać specjalnie spreparowany URL, który omija kontrolę uwierzytelnienia i trafia bezpośrednio do chronionych usług wewnętrznych. Skuteczne wykorzystanie podatności prowadzi do uzyskania nieautoryzowanego dostępu do krytycznych komponentów systemu i eskalacji uprawnień w środowisku DNA Center.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do krytycznych usług DNA Center oraz podwyższone uprawnienia w systemie, co w praktyce oznacza pełną kompromitację platformy zarządzania siecią.

Mitygacja

Należy zaktualizować oprogramowanie Cisco DNA Center do wersji 1.1.2 lub nowszej. Szczegółowe informacje i patche dostępne są w oficjalnym biuletynie bezpieczeństwa Cisco (cisco-sa-20180516-dna2).

Kogo dotyczy

Cisco DNA Center Software w wersjach wcześniejszych niż 1.1.2 (identyfikator błędu Cisco: CSCvi09394).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Digital Network Architecture Center

    APP
    Cisco
    < 1.1.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-1848CRITICAL9.3PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra

CVE-2018-0448CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością

CVE-2018-15386CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację

CVE-2018-0268CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes

CVE-2018-0222CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — statyczne dane uwierzytelniające konta administratora