Podatność w usłudze zarządzania tożsamością Cisco Digital Network Architecture (DNA) Center pozwala nieuwierzytelnionemu, zdalnemu atakującemu na całkowite ominięcie mechanizmów uwierzytelnienia. Zagrożenie jest krytyczne, ponieważ umożliwia przejęcie pełnej kontroli nad funkcjami zarządzania użytkownikami bez posiadania jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
A vulnerability in the identity management service of Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and take complete control of identity management functions. The vulnerability is due to insufficient security restrictions for critical management functions. An attacker could exploit this vulnerability by sending a valid identity management request to the affected system. An exploit could allow the attacker to view and make unauthorized modifications to existing system users as well as create new users.
Podatność wynika z niewystarczających ograniczeń bezpieczeństwa dotyczących krytycznych funkcji zarządzania. Atakujący może wysłać poprawnie skonstruowane żądanie do usługi zarządzania tożsamością bez konieczności uwierzytelnienia się w systemie. System błędnie akceptuje takie żądanie i przetwarza je z pełnymi uprawnieniami administracyjnymi, omijając wszelkie kontrole dostępu (CWE-326 — niewystarczająca siła szyfrowania/ograniczeń).
Atakujący może bez autoryzacji przeglądać dane istniejących użytkowników systemu, wprowadzać nieautoryzowane modyfikacje ich kont oraz tworzyć nowe konta użytkowników, co w praktyce oznacza pełne przejęcie kontroli nad zarządzaniem tożsamością w systemie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych zawiera oficjalny poradnik Cisco Security Advisory: cisco-sa-20181003-dna-auth-bypass.
Cisco Digital Network Architecture (DNA) Center — wersje wskazane w referencjach producenta (advisory cisco-sa-20181003-dna-auth-bypass).
Podatność opublikowana przez Cisco w ramach Security Advisory w dniu 2018-10-03. Wektor ataku sieciowy, brak wymagań co do uwierzytelnienia i interakcji użytkownika (AV:N/AC:L/PR:N/UI:N) sprawia, że jest wyjątkowo łatwa do wykorzystania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Digital Network Architecture Center
APPCisco< 1.1.4
Powiązane podatności
Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra
Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację
Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)
Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes
Cisco DNA Center — statyczne dane uwierzytelniające konta administratora