CRITICAL✓ PATCH🇬🇧 English

CVE-2018-0448

Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością

CVSS 9.8v3.1pub. 2018-10-05upd. 2024-11-21

Podatność w usłudze zarządzania tożsamością Cisco Digital Network Architecture (DNA) Center pozwala nieuwierzytelnionemu, zdalnemu atakującemu na całkowite ominięcie mechanizmów uwierzytelnienia. Zagrożenie jest krytyczne, ponieważ umożliwia przejęcie pełnej kontroli nad funkcjami zarządzania użytkownikami bez posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

A vulnerability in the identity management service of Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and take complete control of identity management functions. The vulnerability is due to insufficient security restrictions for critical management functions. An attacker could exploit this vulnerability by sending a valid identity management request to the affected system. An exploit could allow the attacker to view and make unauthorized modifications to existing system users as well as create new users.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczających ograniczeń bezpieczeństwa dotyczących krytycznych funkcji zarządzania. Atakujący może wysłać poprawnie skonstruowane żądanie do usługi zarządzania tożsamością bez konieczności uwierzytelnienia się w systemie. System błędnie akceptuje takie żądanie i przetwarza je z pełnymi uprawnieniami administracyjnymi, omijając wszelkie kontrole dostępu (CWE-326 — niewystarczająca siła szyfrowania/ograniczeń).

Skutki

Atakujący może bez autoryzacji przeglądać dane istniejących użytkowników systemu, wprowadzać nieautoryzowane modyfikacje ich kont oraz tworzyć nowe konta użytkowników, co w praktyce oznacza pełne przejęcie kontroli nad zarządzaniem tożsamością w systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych zawiera oficjalny poradnik Cisco Security Advisory: cisco-sa-20181003-dna-auth-bypass.

Kogo dotyczy

Cisco Digital Network Architecture (DNA) Center — wersje wskazane w referencjach producenta (advisory cisco-sa-20181003-dna-auth-bypass).

Uwagi

Podatność opublikowana przez Cisco w ramach Security Advisory w dniu 2018-10-03. Wektor ataku sieciowy, brak wymagań co do uwierzytelnienia i interakcji użytkownika (AV:N/AC:L/PR:N/UI:N) sprawia, że jest wyjątkowo łatwa do wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Digital Network Architecture Center

    APP
    Cisco
    < 1.1.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-1848CRITICAL9.3PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra

CVE-2018-15386CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację

CVE-2018-0271CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)

CVE-2018-0268CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes

CVE-2018-0222CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — statyczne dane uwierzytelniające konta administratora