Wiele podatności w Cisco Application Services Engine umożliwia nieuwierzytelnionemu, zdalnemu atakującemu uzyskanie uprzywilejowanego dostępu do operacji na poziomie hosta. Krytyczny poziom CVSS 9.8 wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Application Services Engine could allow an unauthenticated, remote attacker to gain privileged access to host-level operations or to learn device-specific information, create diagnostic files, and make limited configuration changes. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności sklasyfikowane jako CWE-306 (Missing Authentication for Critical Function) oznaczają, że określone krytyczne funkcje systemowe są dostępne bez jakiegokolwiek mechanizmu uwierzytelniania. Zdalny atakujący, bez posiadania jakichkolwiek poświadczeń, może wysyłać żądania do narażonych usług i uzyskiwać dostęp do uprzywilejowanych operacji na poziomie systemu operacyjnego hosta. Dodatkowo atakujący może pozyskiwać informacje specyficzne dla urządzenia, tworzyć pliki diagnostyczne oraz wprowadzać ograniczone zmiany w konfiguracji.
Atakujący może uzyskać nieautoryzowany, uprzywilejowany dostęp do operacji na poziomie hosta, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia wrażliwych informacji oraz modyfikacji konfiguracji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa Cisco (cisco-sa-case-mvuln-dYrDPC6w). Zaleca się pilną weryfikację wdrożonych wersji oprogramowania oraz jak najszybsze wdrożenie dostępnych aktualizacji.
Cisco Application Services Engine oraz Cisco Application Policy Infrastructure Controller — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Application Policy Infrastructure Controller
APPCisco1.1.3Cisco Application Services Engine
APPCisco1.1 – 1.1\(3e\) (bez)
Powiązane podatności
Cisco APIC: nieautoryzowany odczyt i zapis plików przez API
Cisco ACI MSO — pominięcie uwierzytelniania w API (Auth Bypass)
Cisco Application Services Engine — nieautoryzowany dostęp uprzywilejowany
A vulnerability in the web-based management interface of Cisco Application Policy Infrastructure Controller (A...
A vulnerability in an API endpoint of Cisco Application Policy Infrastructure Controller (APIC) and Cisco Clou...