CRITICAL✓ PATCH🇬🇧 English

CVE-2020-3318

Statyczne dane uwierzytelniające w Cisco Firepower Management Center

CVSS 9.8v3.1pub. 2020-05-06upd. 2024-11-26

Wiele podatności w oprogramowaniu Cisco Firepower Management Center (FMC) oraz Cisco Firepower User Agent umożliwia atakującemu uzyskanie dostępu do wrażliwych części systemu przy użyciu konta z wysokimi uprawnieniami. Podatności sklasyfikowane jako CRITICAL (CVSS 9.8) stanowią poważne zagrożenie dla bezpieczeństwa infrastruktury sieciowej.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Firepower Management Center (FMC) Software and Cisco Firepower User Agent Software could allow an attacker to access a sensitive part of an affected system with a high-privileged account. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-798 (Use of Hard-coded Credentials) wskazują na zastosowanie statycznych, wbudowanych na stałe danych uwierzytelniających w oprogramowaniu Cisco FMC oraz Cisco Firepower User Agent. Atakujący może wykorzystać te zakodowane na stałe poświadczenia do uwierzytelnienia się w systemie bez posiadania legalnego dostępu. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych komponentów systemu przy użyciu konta z wysokimi uprawnieniami, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach poprawionych dostępne są pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmcua-statcred-weeCcZct

Kogo dotyczy

Cisco Firepower Management Center (FMC) Software oraz Cisco Firepower User Agent Software — dokładne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-fmcua-statcred-weeCcZct).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Secure Firewall Management Center

    APP
    Cisco
    2.0.32.1.02.1.12.2.02.3.05.0.06.0.06.1.06.2.06.2.36.3.06.4.06.5.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-20131CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE przez insecure deserialization w Cisco Secure Firewall Management Center

CVE-2025-20265CRITICAL10.0PL ✓ten sam produkt

RCE przez RADIUS w Cisco Secure Firewall Management Center

CVE-2024-20424CRITICAL9.9PL ✓ten sam produkt

Command injection w Cisco Secure Firewall Management Center — RCE jako root

CVE-2023-20048CRITICAL9.9PL ✓ten sam produkt

Cisco FMC: nieautoryzowane wykonanie komend konfiguracyjnych na urządzeniach FTD

CVE-2019-16028CRITICAL9.8PL ✓ten sam produkt

Cisco FMC: pominięcie uwierzytelnienia przez błędną obsługę LDAP