CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1393

Nieuwierzytelniony dostęp do operacji hosta w Cisco Application Services Engine

CVSS 9.8v3.1pub. 2021-02-24upd. 2024-11-21

Wiele podatności w Cisco Application Services Engine umożliwia nieuwierzytelnionemu, zdalnemu atakującemu uzyskanie uprzywilejowanego dostępu do operacji na poziomie hosta. Krytyczny poziom CVSS 9.8 wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Application Services Engine could allow an unauthenticated, remote attacker to gain privileged access to host-level operations or to learn device-specific information, create diagnostic files, and make limited configuration changes. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-306 (Missing Authentication for Critical Function) oznaczają, że określone krytyczne funkcje systemowe są dostępne bez jakiegokolwiek mechanizmu uwierzytelniania. Zdalny atakujący, bez posiadania jakichkolwiek poświadczeń, może wysyłać żądania do narażonych usług i uzyskiwać dostęp do uprzywilejowanych operacji na poziomie systemu operacyjnego hosta. Dodatkowo atakujący może pozyskiwać informacje specyficzne dla urządzenia, tworzyć pliki diagnostyczne oraz wprowadzać ograniczone zmiany w konfiguracji.

Skutki

Atakujący może uzyskać nieautoryzowany, uprzywilejowany dostęp do operacji na poziomie hosta, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia wrażliwych informacji oraz modyfikacji konfiguracji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa Cisco (cisco-sa-case-mvuln-dYrDPC6w). Zaleca się pilną weryfikację wdrożonych wersji oprogramowania oraz jak najszybsze wdrożenie dostępnych aktualizacji.

Kogo dotyczy

Cisco Application Services Engine oraz Cisco Application Policy Infrastructure Controller — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Application Policy Infrastructure Controller

    APP
    Cisco
    1.1.3
  • Cisco Application Services Engine

    APP
    Cisco
    1.1 – 1.1\(3e\) (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-1577CRITICAL9.1PL ✓ten sam produkt

Cisco APIC: nieautoryzowany odczyt i zapis plików przez API

CVE-2021-1388CRITICAL10.0PL ✓ten sam produkt

Cisco ACI MSO — pominięcie uwierzytelniania w API (Auth Bypass)

CVE-2021-1396CRITICAL9.8PL ✓ten sam produkt

Cisco Application Services Engine — nieautoryzowany dostęp uprzywilejowany

CVE-2023-20011HIGH8.8ten sam produkt

A vulnerability in the web-based management interface of Cisco Application Policy Infrastructure Controller (A...

CVE-2021-1578HIGH8.8ten sam produkt

A vulnerability in an API endpoint of Cisco Application Policy Infrastructure Controller (APIC) and Cisco Clou...