CRITICAL✓ PATCH🇬🇧 English

CVE-2018-15386

Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację

CVSS 9.8v3.1pub. 2018-10-05upd. 2024-11-21

Podatność w Cisco Digital Network Architecture (DNA) Center umożliwia nieuwierzytelnionemu, zdalnemu atakującemu ominięcie mechanizmów uwierzytelnienia i uzyskanie bezpośredniego dostępu do krytycznych funkcji zarządzania. Jest to szczególnie groźne, ponieważ DNA Center pełni rolę centralnej platformy zarządzania siecią.

Pokaż oryginał (EN)

A vulnerability in Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, remote attacker to bypass authentication and have direct unauthorized access to critical management functions. The vulnerability is due to an insecure default configuration of the affected system. An attacker could exploit this vulnerability by directly connecting to the exposed services. An exploit could allow the attacker to retrieve and modify critical system files.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej domyślnej konfiguracji systemu, która pozostawia określone usługi wystawione bez odpowiedniej ochrony uwierzytelniającej. Atakujący może wykorzystać podatność poprzez bezpośrednie połączenie z tymi wystawionymi usługami, bez potrzeby posiadania jakichkolwiek poświadczeń. Po nawiązaniu połączenia możliwe jest odczytywanie i modyfikowanie krytycznych plików systemowych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do krytycznych funkcji zarządzania systemem, a następnie odczytywać oraz modyfikować krytyczne pliki konfiguracyjne i systemowe, co może prowadzić do pełnego przejęcia kontroli nad platformą zarządzania siecią.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz Cisco Security Advisory cisco-sa-20181003-dna-unauth-access. Dodatkowo zaleca się przegląd i utwardzenie domyślnej konfiguracji systemu oraz ograniczenie dostępu sieciowego do usług zarządczych DNA Center za pomocą firewall lub list kontroli dostępu.

Kogo dotyczy

Cisco Digital Network Architecture (DNA) Center — wersje wskazane w referencjach producenta (advisory cisco-sa-20181003-dna-unauth-access)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Digital Network Architecture Center

    APP
    Cisco
    1.11.1.11.1.21.1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-1848CRITICAL9.3PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra

CVE-2018-0448CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością

CVE-2018-0271CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)

CVE-2018-0268CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes

CVE-2018-0222CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — statyczne dane uwierzytelniające konta administratora