CRITICAL✓ PATCH🇬🇧 English

CVE-2019-1848

Cisco DNA Center — pominięcie uwierzytelnienia do wewnętrznych usług klastra

CVSS 9.3v3.0pub. 2019-06-20upd. 2024-11-21

Podatność w Cisco Digital Network Architecture (DNA) Center pozwala nieuwierzytelnionemu atakującemu znajdującemu się w tej samej sieci na ominięcie mechanizmów uwierzytelnienia i uzyskanie dostępu do krytycznych usług wewnętrznych. Jest groźna, ponieważ zagrożone są usługi nieprzystosowane do bezpośredniego dostępu z zewnątrz, co naraża integralność i poufność infrastruktury zarządzanej przez DNA Center.

Pokaż oryginał (EN)

A vulnerability in Cisco Digital Network Architecture (DNA) Center could allow an unauthenticated, adjacent attacker to bypass authentication and access critical internal services. The vulnerability is due to insufficient access restriction to ports necessary for system operation. An attacker could exploit this vulnerability by connecting an unauthorized network device to the subnet designated for cluster services. A successful exploit could allow an attacker to reach internal services that are not hardened for external access.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającego ograniczenia dostępu do portów wymaganych do działania systemu. Atakujący może podłączyć nieautoryzowane urządzenie sieciowe do podsieci przeznaczonej dla usług klastra. Takie połączenie umożliwia bezpośrednie dotarcie do wewnętrznych usług systemu, które nie są zabezpieczone pod kątem dostępu zewnętrznego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do krytycznych usług wewnętrznych DNA Center, co prowadzi do poważnego naruszenia poufności i integralności systemu zarządzania siecią.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190619-dnac-bypass). Dodatkowo zaleca się ścisłą kontrolę dostępu do podsieci klastra DNA Center oraz izolację sieciową uniemożliwiającą podłączanie nieautoryzowanych urządzeń do tej podsieci.

Kogo dotyczy

Cisco Digital Network Architecture (DNA) Center — wersje wskazane w referencjach producenta (advisory cisco-sa-20190619-dnac-bypass)

CVSS Vector
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Cisco Digital Network Architecture Center

    APP
    Cisco
    < 1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-15386CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia przez domyślną konfigurację

CVE-2018-0448CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w usłudze zarządzania tożsamością

CVE-2018-0271CRITICAL9.8PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w bramie API (Auth Bypass)

CVE-2018-0222CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — statyczne dane uwierzytelniające konta administratora

CVE-2018-0268CRITICAL10.0PL ✓ten sam produkt

Cisco DNA Center — pominięcie uwierzytelnienia w podsystemie Kubernetes