CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1396

Cisco Application Services Engine — nieautoryzowany dostęp uprzywilejowany

CVSS 9.8v3.1pub. 2021-02-24upd. 2024-11-21

Wiele podatności w Cisco Application Services Engine umożliwia nieuwierzytelnionemu, zdalnemu atakującemu uzyskanie uprzywilejowanego dostępu do operacji na poziomie hosta lub pozyskanie informacji o urządzeniu. Podatność jest klasyfikowana jako krytyczna ze względu na brak wymagań uwierzytelnienia i szeroki zakres możliwych skutków.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Application Services Engine could allow an unauthenticated, remote attacker to gain privileged access to host-level operations or to learn device-specific information, create diagnostic files, and make limited configuration changes. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z braku odpowiedniego mechanizmu uwierzytelnienia (CWE-306 — Missing Authentication for Critical Function) w interfejsach Cisco Application Services Engine. Atakujący bez żadnych poświadczeń i bez interakcji użytkownika może zdalnie wywołać uprzywilejowane operacje na poziomie systemu hosta. Dodatkowo możliwe jest pozyskiwanie informacji specyficznych dla urządzenia, tworzenie plików diagnostycznych oraz wprowadzanie ograniczonych zmian w konfiguracji.

Skutki

Atakujący może uzyskać uprzywilejowany dostęp do operacji na poziomie hosta, co zagraża poufności, integralności i dostępności systemu. Możliwe jest również pozyskanie wrażliwych informacji o urządzeniu oraz dokonanie nieautoryzowanych zmian konfiguracyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych dostępne są w biuletynie bezpieczeństwa Cisco pod adresem https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-case-mvuln-dYrDPC6w

Kogo dotyczy

Cisco Application Services Engine oraz Cisco Application Policy Infrastructure Controller — wersje wskazane w referencjach producenta (biuletyn cisco-sa-case-mvuln-dYrDPC6w)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Application Policy Infrastructure Controller

    APP
    Cisco
    1.1.3
  • Cisco Application Services Engine

    APP
    Cisco
    1.1 – 1.1\(3e\) (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-1577CRITICAL9.1PL ✓ten sam produkt

Cisco APIC: nieautoryzowany odczyt i zapis plików przez API

CVE-2021-1388CRITICAL10.0PL ✓ten sam produkt

Cisco ACI MSO — pominięcie uwierzytelniania w API (Auth Bypass)

CVE-2021-1393CRITICAL9.8PL ✓ten sam produkt

Nieuwierzytelniony dostęp do operacji hosta w Cisco Application Services Engine

CVE-2023-20011HIGH8.8ten sam produkt

A vulnerability in the web-based management interface of Cisco Application Policy Infrastructure Controller (A...

CVE-2021-1578HIGH8.8ten sam produkt

A vulnerability in an API endpoint of Cisco Application Policy Infrastructure Controller (APIC) and Cisco Clou...