CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1300

Krytyczne podatności buffer overflow w Cisco SD-WAN umożliwiające RCE

CVSS 9.8v3.1pub. 2021-01-20upd. 2024-11-21

Wiele podatności w produktach Cisco SD-WAN pozwala nieuwierzytelnionemu, zdalnemu atakującemu na przeprowadzenie ataków przeciwko podatnemu urządzeniu. Podatności sklasyfikowane jako krytyczne (CVSS 9.8) nie wymagają żadnej interakcji użytkownika ani uwierzytelnienia.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco SD-WAN products could allow an unauthenticated, remote attacker to execute attacks against an affected device. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-119 (nieprawidłowe ograniczenie operacji na buforze pamięci) oraz CWE-120 (klasyczny buffer overflow) wskazują na błędy w obsłudze pamięci w oprogramowaniu Cisco SD-WAN. Atakujący może wysłać specjalnie spreparowane pakiety sieciowe do podatnego urządzenia, co może prowadzić do przepełnienia bufora i przejęcia kontroli nad wykonaniem kodu. Brak wymagań dotyczących uwierzytelnienia oraz niski poziom złożoności ataku (AC:L) znacząco zwiększają ryzyko wykorzystania podatności.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym urządzeniu (RCE) lub doprowadzić do jego niedostępności, potencjalnie uzyskując pełną kontrolę nad infrastrukturą SD-WAN, co obejmuje naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania znajdują się w oficjalnym advisory Cisco pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-bufovulns-B5NrSHbj

Kogo dotyczy

Cisco IOS XE SD-WAN, Cisco SD-WAN Firmware — wersje wskazane w referencjach producenta (advisory Cisco: cisco-sa-sdwan-bufovulns-B5NrSHbj)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Catalyst Sd Wan Manager

    APP
    Cisco
    wszystkie wersje
  • Cisco IOS Xe Sd Wan

    OS
    Cisco
    wszystkie wersje
  • Cisco Sd Wan Firmware

    OS
    Cisco
    18.3.818.4.419.2.119.2.99
  • Cisco Sd Wan Vbond Orchestrator

    APP
    Cisco
    wszystkie wersje
  • Cisco Sd Wan Vsmart Controller Firmware

    OS
    Cisco
    wszystkie wersje
  • Cisco Vedge 1000 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100b Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100m Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100wm Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 2000 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 5000 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge Cloud Router

    HW
    Cisco
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-20182CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — pominięcie uwierzytelnienia z dostępem administracyjnym

CVE-2026-20127CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — ominięcie uwierzytelnienia peering i przejęcie uprawnień

CVE-2026-20129CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w API Cisco Catalyst SD-WAN Manager

CVE-2023-20252CRITICAL9.8PL ✓ten sam produkt

Cisco Catalyst SD-WAN Manager — Auth Bypass przez SAML API

CVE-2023-20214CRITICAL9.1PL ✓ten sam produkt

Cisco SD-WAN vManage REST API — obejście uwierzytelnienia