Wiele podatności typu command injection w interfejsie webowym Cisco HyperFlex HX umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń na podatnym urządzeniu. Podatność jest aktywnie exploitowana i posiada maksymalny wskaźnik krytyczności CVSS 9.8.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in the web-based management interface of Cisco HyperFlex HX could allow an unauthenticated, remote attacker to perform command injection attacks against an affected device. For more information about these vulnerabilities, see the Details section of this advisory.
Atakujący wysyła spreparowane żądania HTTP do interfejsu zarządzania webowego Cisco HyperFlex HX, nie posiadając żadnych poświadczeń. Dane wejściowe nie są odpowiednio walidowane ani sanityzowane, co skutkuje możliwością wstrzyknięcia złośliwych poleceń systemowych (command injection, CWE-78). Polecenia są następnie wykonywane w kontekście systemu operacyjnego urządzenia.
Atakujący może uzyskać pełną kontrolę nad zaatakowanym urządzeniem — w tym poufność, integralność i dostępność systemu są całkowicie zagrożone. Możliwe jest m.in. przejęcie systemu, kradzież danych, a także naruszenie dostępności infrastruktury HyperFlex.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach znajdują się w Cisco Security Advisory: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hyperflex-rce-TjjNrkpR. Zalecane jest również ograniczenie dostępu do interfejsu webowego zarządzania wyłącznie do zaufanych sieci administracyjnych.
Cisco HyperFlex HX Data Platform, Cisco HyperFlex HX220C AF M5, Cisco HyperFlex HX220C All NVMe M5, Cisco HyperFlex HX220C Edge M5 — konkretne podatne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-hyperflex-rce-TjjNrkpR).
Podatność jest umieszczona w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (plik: Cisco-HyperFlex-HX-Data-Platform-Command-Execution.html).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Hyperflex Hx220c Af M5
HWCiscowszystkie wersjeCisco Hyperflex Hx220c All Nvme M5
HWCiscowszystkie wersjeCisco Hyperflex Hx220c Edge M5
HWCiscowszystkie wersjeCisco Hyperflex Hx220c M5
HWCiscowszystkie wersjeCisco Hyperflex Hx240c
HWCiscowszystkie wersjeCisco Hyperflex Hx240c Af M5
HWCiscowszystkie wersjeCisco Hyperflex Hx240c M5
HWCiscowszystkie wersjeCisco Hyperflex Hx Data Platform
OSCisco4.5 – 4.5\(2a\) (bez)< 4.0\(2e\)
CISA KEV — szczegółyi
- Dostawcai
- Cisco ↗
- Produkti
- HyperFlex HX
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Cisco HyperFlex HX Installer Virtual Machine zawiera lukę w niewystarczającej walidacji danych wejściowych, która mogłaby umożliwić atakującemu wykonanie poleceń na zaatakowanym urządzeniu z uprawnieniami użytkownika root.
▸ Pokaż oryginał (EN)
Cisco HyperFlex HX Installer Virtual Machine contains an insufficient input validation vulnerability which could allow an attacker to execute commands on an affected device as the root user.
Powiązane podatności
Command injection w interfejsie webowym Cisco HyperFlex HX
A vulnerability in Cisco HyperFlex Software could allow an unauthenticated, remote attacker to perform a man-i...
A vulnerability in the web-based management interface of Cisco HyperFlex Software could allow an unauthenticat...
A vulnerability in the hxterm service of Cisco HyperFlex Software could allow an unauthenticated, local attack...
A vulnerability in the cluster service manager of Cisco HyperFlex Software could allow an unauthenticated, adj...