Podatność w Cisco Digital Network Architecture (DNA) Center umożliwia nieuwierzytelnionemu, zdalnemu atakującemu ominięcie mechanizmów uwierzytelnienia i uzyskanie bezpośredniego dostępu do krytycznych funkcji zarządzania. Jest to szczególnie groźne, ponieważ DNA Center pełni rolę centralnej platformy zarządzania siecią.
▸ Pokaż oryginał (EN)
A vulnerability in Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and have direct unauthorized access to critical management functions. The vulnerability is due to an insecure default configuration of the affected system. An attacker could exploit this vulnerability by directly connecting to the exposed services. An exploit could allow the attacker to retrieve and modify critical system files.
Podatność wynika z niebezpiecznej domyślnej konfiguracji systemu, która pozostawia określone usługi wystawione bez odpowiedniej ochrony uwierzytelniającej. Atakujący może wykorzystać podatność poprzez bezpośrednie połączenie z tymi wystawionymi usługami, bez potrzeby posiadania jakichkolwiek poświadczeń. Po nawiązaniu połączenia możliwe jest odczytywanie i modyfikowanie krytycznych plików systemowych.
Atakujący może uzyskać nieautoryzowany dostęp do krytycznych funkcji zarządzania systemem, a następnie odczytywać oraz modyfikować krytyczne pliki konfiguracyjne i systemowe, co może prowadzić do pełnego przejęcia kontroli nad platformą zarządzania siecią.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz Cisco Security Advisory cisco-sa-20181003-dna-unauth-access. Dodatkowo zaleca się przegląd i utwardzenie domyślnej konfiguracji systemu oraz ograniczenie dostępu sieciowego do usług zarządczych DNA Center za pomocą firewall lub list kontroli dostępu.
Cisco Digital Network Architecture (DNA) Center — wersje wskazane w referencjach producenta (advisory cisco-sa-20181003-dna-unauth-access)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Digital Network Architecture Center
APPCisco1.11.1.11.1.21.1.3
Powiązane podatności
Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra
Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością
Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)
Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes
Cisco DNA Center — statyczne dane uwierzytelniające konta administratora