CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1301

Zdalne wykonanie kodu w Cisco SD-WAN — krytyczne podatności

CVSS 9.8v3.1pub. 2021-01-20upd. 2024-11-21

Wiele podatności w produktach Cisco SD-WAN umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie ataków na podatne urządzenia. Ocena CVSS 9.8 klasyfikuje je jako krytyczne zagrożenie dla infrastruktury sieciowej.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco SD-WAN products could allow an unauthenticated, remote attacker to execute attacks against an affected device. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności są związane z nieprawidłową obsługą pamięci (CWE-119 — buffer overflow) oraz niewystarczającą walidacją danych wejściowych (CWE-20). Atakujący może, bez żadnego uwierzytelnienia i bez interakcji użytkownika, wysyłać specjalnie spreparowane żądania sieciowe do podatnego urządzenia. Połączenie obu typów błędów stwarza warunki do przeprowadzenia ataków zdalnych o krytycznym skutku.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem, naruszając poufność, integralność oraz dostępność systemu. W najgorszym scenariuszu możliwe jest zdalne wykonanie dowolnego kodu (RCE) lub całkowite wyłączenie usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych zawarte są w Cisco Security Advisory cisco-sa-sdwan-bufovulns-B5NrSHbj dostępnym pod adresem wskazanym w referencjach.

Kogo dotyczy

Cisco IOS XE SD-WAN oraz oprogramowanie Cisco SD-WAN Firmware — szczegółowe wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-sdwan-bufovulns-B5NrSHbj)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Catalyst Sd Wan Manager

    APP
    Cisco
    wszystkie wersje
  • Cisco IOS Xe Sd Wan

    OS
    Cisco
    wszystkie wersje
  • Cisco Sd Wan Firmware

    OS
    Cisco
    18.3.818.4.419.2.119.2.99
  • Cisco Sd Wan Vbond Orchestrator

    APP
    Cisco
    wszystkie wersje
  • Cisco Sd Wan Vsmart Controller Firmware

    OS
    Cisco
    wszystkie wersje
  • Cisco Vedge 1000 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100b Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100m Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 100wm Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 2000 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge 5000 Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Vedge Cloud Router

    HW
    Cisco
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-20182CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — pominięcie uwierzytelnienia z dostępem administracyjnym

CVE-2026-20127CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — ominięcie uwierzytelnienia peering i przejęcie uprawnień

CVE-2026-20129CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w API Cisco Catalyst SD-WAN Manager

CVE-2023-20252CRITICAL9.8PL ✓ten sam produkt

Cisco Catalyst SD-WAN Manager — Auth Bypass przez SAML API

CVE-2023-20214CRITICAL9.1PL ✓ten sam produkt

Cisco SD-WAN vManage REST API — obejście uwierzytelnienia