CRITICAL✓ PATCH🇬🇧 English

CVE-2019-1723

Cisco CSPC — domyślne statyczne hasło umożliwia nieautoryzowany dostęp zdalny

CVSS 9.8v3.1pub. 2019-03-13upd. 2024-11-21

Podatność w Cisco Common Services Platform Collector (CSPC) pozwala nieuwierzytelnionemu atakującemu na zdalne zalogowanie się do urządzenia przy użyciu konta z domyślnym, statycznym hasłem. Oceniona jako krytyczna (CVSS 9.8), ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

A vulnerability in the Cisco Common Services Platform Collector (CSPC) could allow an unauthenticated, remote attacker to access an affected device by using an account that has a default, static password. This account does not have administrator privileges. The vulnerability exists because the affected software has a user account with a default, static password. An attacker could exploit this vulnerability by remotely connecting to the affected system using this account. A successful exploit could allow the attacker to log in to the CSPC using the default account. For Cisco CSPC 2.7.x, Cisco fixed this vulnerability in Release 2.7.4.6. For Cisco CSPC 2.8.x, Cisco fixed this vulnerability in Release 2.8.1.2.

🤖 Analiza AI
Jak działa

W oprogramowaniu CSPC istnieje wbudowane konto użytkownika z domyślnym, niezmiennym hasłem (CWE-798 — użycie zakodowanych na stałe poświadczeń). Atakujący może zdalnie połączyć się z systemem, używając tego konta bez wcześniejszej autoryzacji. Konto nie posiada uprawnień administratora, jednak samo jego istnienie z przewidywalnymi poświadczeniami stanowi poważny wektor wejścia do systemu. Brak jakiejkolwiek bariery uwierzytelniającej (CWE-264) sprawia, że exploit jest trywialny do przeprowadzenia.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do systemu CSPC poprzez zalogowanie się przy użyciu domyślnego konta, co może prowadzić do dalszej eskalacji uprawnień, ujawnienia wrażliwych danych konfiguracyjnych sieci lub lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować Cisco CSPC do wersji 2.7.4.6 lub nowszej (dla gałęzi 2.7.x) albo do wersji 2.8.1.2 lub nowszej (dla gałęzi 2.8.x). Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania CSPC wyłącznie do zaufanych hostów oraz weryfikację, czy na urządzeniu nie doszło do nieautoryzowanych logowań.

Kogo dotyczy

Cisco Common Services Platform Collector (CSPC) w gałęziach 2.7.x (wersje przed 2.7.4.6) oraz 2.8.x (wersje przed 2.8.1.2)

Uwagi

Podatność została upubliczniona 13 marca 2019 roku. Szczegółowe informacje o odkrywcy dostępne są pod adresem https://www.info-sec.ca/advisories/Cisco-Collector.html, zgodnie z referencjami producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Common Services Platform Collector

    APP
    Cisco
    2.7.2 – 2.7.4.6 (bez)2.8.0 – 2.8.1.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-20168MEDIUM5.4ten sam produkt

A vulnerability in the web-based management interface of Cisco Common Services Platform Collector (CSPC) could...

CVE-2025-20167MEDIUM5.4ten sam produkt

A vulnerability in the web-based management interface of Cisco Common Services Platform Collector (CSPC) could...

CVE-2025-20166MEDIUM5.4ten sam produkt

A vulnerability in the web-based management interface of Cisco Common Services Platform Collector (CSPC) could...

CVE-2022-20669MEDIUM6.1ten sam produkt

Multiple vulnerabilities in the web-based management interface of Cisco Common Services Platform Collector (CS...

CVE-2022-20667MEDIUM6.1ten sam produkt

Multiple vulnerabilities in the web-based management interface of Cisco Common Services Platform Collector (CS...