Wiele podatności w Cisco Application Services Engine umożliwia nieuwierzytelnionemu, zdalnemu atakującemu uzyskanie uprzywilejowanego dostępu do operacji na poziomie hosta lub pozyskanie informacji o urządzeniu. Podatność jest klasyfikowana jako krytyczna ze względu na brak wymagań uwierzytelnienia i szeroki zakres możliwych skutków.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Application Services Engine could allow an unauthenticated, remote attacker to gain privileged access to host-level operations or to learn device-specific information, create diagnostic files, and make limited configuration changes. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności wynikają z braku odpowiedniego mechanizmu uwierzytelnienia (CWE-306 — Missing Authentication for Critical Function) w interfejsach Cisco Application Services Engine. Atakujący bez żadnych poświadczeń i bez interakcji użytkownika może zdalnie wywołać uprzywilejowane operacje na poziomie systemu hosta. Dodatkowo możliwe jest pozyskiwanie informacji specyficznych dla urządzenia, tworzenie plików diagnostycznych oraz wprowadzanie ograniczonych zmian w konfiguracji.
Atakujący może uzyskać uprzywilejowany dostęp do operacji na poziomie hosta, co zagraża poufności, integralności i dostępności systemu. Możliwe jest również pozyskanie wrażliwych informacji o urządzeniu oraz dokonanie nieautoryzowanych zmian konfiguracyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych dostępne są w biuletynie bezpieczeństwa Cisco pod adresem https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-case-mvuln-dYrDPC6w
Cisco Application Services Engine oraz Cisco Application Policy Infrastructure Controller — wersje wskazane w referencjach producenta (biuletyn cisco-sa-case-mvuln-dYrDPC6w)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Application Policy Infrastructure Controller
APPCisco1.1.3Cisco Application Services Engine
APPCisco1.1 – 1.1\(3e\) (bez)
Powiązane podatności
Cisco APIC: nieautoryzowany odczyt i zapis plików przez API
Cisco ACI MSO — pominięcie uwierzytelniania w API (Auth Bypass)
Nieuwierzytelniony dostęp do operacji hosta w Cisco Application Services Engine
A vulnerability in the web-based management interface of Cisco Application Policy Infrastructure Controller (A...
A vulnerability in an API endpoint of Cisco Application Policy Infrastructure Controller (APIC) and Cisco Clou...