CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-1497

Cisco HyperFlex HX — command injection przez interfejs webowy bez uwierzytelnienia

CVSS 9.8v3.1pub. 2021-05-06upd. 2025-10-28

Wiele podatności typu command injection w interfejsie webowym Cisco HyperFlex HX umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń na podatnym urządzeniu. Podatność jest aktywnie exploitowana i posiada maksymalny wskaźnik krytyczności CVSS 9.8.

Pokaż oryginał (EN)

Multiple vulnerabilities in the web-based management interface of Cisco HyperFlex HX could allow an unauthenticated, remote attacker to perform command injection attacks against an affected device. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądania HTTP do interfejsu zarządzania webowego Cisco HyperFlex HX, nie posiadając żadnych poświadczeń. Dane wejściowe nie są odpowiednio walidowane ani sanityzowane, co skutkuje możliwością wstrzyknięcia złośliwych poleceń systemowych (command injection, CWE-78). Polecenia są następnie wykonywane w kontekście systemu operacyjnego urządzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad zaatakowanym urządzeniem — w tym poufność, integralność i dostępność systemu są całkowicie zagrożone. Możliwe jest m.in. przejęcie systemu, kradzież danych, a także naruszenie dostępności infrastruktury HyperFlex.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach znajdują się w Cisco Security Advisory: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hyperflex-rce-TjjNrkpR. Zalecane jest również ograniczenie dostępu do interfejsu webowego zarządzania wyłącznie do zaufanych sieci administracyjnych.

Kogo dotyczy

Cisco HyperFlex HX Data Platform, Cisco HyperFlex HX220C AF M5, Cisco HyperFlex HX220C All NVMe M5, Cisco HyperFlex HX220C Edge M5 — konkretne podatne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-hyperflex-rce-TjjNrkpR).

Uwagi

Podatność jest umieszczona w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (plik: Cisco-HyperFlex-HX-Data-Platform-Command-Execution.html).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Hyperflex Hx220c Af M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx220c All Nvme M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx220c Edge M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx220c M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx240c

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx240c Af M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx240c M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx Data Platform

    OS
    Cisco
    4.5 – 4.5\(2a\) (bez)< 4.0\(2e\)

CISA KEV — szczegółyi

Dostawcai
Cisco
Produkti
HyperFlex HX
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Cisco HyperFlex HX Installer Virtual Machine zawiera lukę w niewystarczającej walidacji danych wejściowych, która mogłaby umożliwić atakującemu wykonanie poleceń na zaatakowanym urządzeniu z uprawnieniami użytkownika root.

tłumaczenie AI
Pokaż oryginał (EN)

Cisco HyperFlex HX Installer Virtual Machine contains an insufficient input validation vulnerability which could allow an attacker to execute commands on an affected device as the root user.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 17 listopada 2021
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-1498CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w interfejsie webowym Cisco HyperFlex HX

CVE-2019-12621HIGH7.4ten sam produkt

A vulnerability in Cisco HyperFlex Software could allow an unauthenticated, remote attacker to perform a man-i...

CVE-2019-1958HIGH8.8ten sam produkt

A vulnerability in the web-based management interface of Cisco HyperFlex Software could allow an unauthenticat...

CVE-2019-1664HIGH7.8ten sam produkt

A vulnerability in the hxterm service of Cisco HyperFlex Software could allow an unauthenticated, local attack...

CVE-2018-15380HIGH8.8ten sam produkt

A vulnerability in the cluster service manager of Cisco HyperFlex Software could allow an unauthenticated, adj...