Wiele podatności typu command injection w interfejsie zarządzania webowego Cisco HyperFlex HX umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń systemowych na podatnym urządzeniu. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją krytycznym zagrożeniem wymagającym natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in the web-based management interface of Cisco HyperFlex HX could allow an unauthenticated, remote attacker to perform command injection attacks against an affected device. For more information about these vulnerabilities, see the Details section of this advisory.
Podatność wynika z nieprawidłowej walidacji danych wejściowych w interfejsie webowym zarządzania platformą Cisco HyperFlex HX (CWE-78, CWE-77). Atakujący może przesłać specjalnie spreparowane żądanie do interfejsu webowego bez konieczności uwierzytelniania, wstrzykując złośliwe polecenia systemowe. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz niską złożoność ataku (CVSS AC:L), podatność jest szczególnie łatwa do wykorzystania zdalnie przez sieć.
Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnych poleceń na poziomie systemu operacyjnego urządzenia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych, modyfikacji konfiguracji lub zakłócenia dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność znajdują się w oficjalnym biuletynie bezpieczeństwa Cisco: cisco-sa-hyperflex-rce-TjjNrkpR dostępnym pod adresem tools.cisco.com/security/center.
Cisco HyperFlex HX Data Platform, Cisco HyperFlex HX220C AF M5, Cisco HyperFlex HX220C All NVMe M5, Cisco HyperFlex HX220C Edge M5 — wersje wskazane w referencjach producenta (advisory cisco-sa-hyperflex-rce-TjjNrkpR)
Podatność figuruje w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Publicznie dostępny exploit opublikowany został w serwisie Packet Storm Security (packetstormsecurity.com/files/162976/).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Hyperflex Hx220c Af M5
HWCiscowszystkie wersjeCisco Hyperflex Hx220c All Nvme M5
HWCiscowszystkie wersjeCisco Hyperflex Hx220c Edge M5
HWCiscowszystkie wersjeCisco Hyperflex Hx220c M5
HWCiscowszystkie wersjeCisco Hyperflex Hx240c
HWCiscowszystkie wersjeCisco Hyperflex Hx240c Af M5
HWCiscowszystkie wersjeCisco Hyperflex Hx240c M5
HWCiscowszystkie wersjeCisco Hyperflex Hx Data Platform
OSCisco4.5 – 4.5\(2a\) (bez)< 4.0\(2e\)
CISA KEV — szczegółyi
- Dostawcai
- Cisco ↗
- Produkti
- HyperFlex HX
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Cisco HyperFlex HX Installer Virtual Machine zawiera lukę niedostatecznej walidacji danych wejściowych, która mogłaby pozwolić atakującemu na wykonanie poleceń na zaatakowanym urządzeniu jako użytkownik tomcat8.
▸ Pokaż oryginał (EN)
Cisco HyperFlex HX Installer Virtual Machine contains an insufficient input validation vulnerability which could allow an attacker to execute commands on an affected device as the tomcat8 user.
Powiązane podatności
Cisco HyperFlex HX — command injection przez interfejs webowy bez uwierzytelnienia
A vulnerability in Cisco HyperFlex Software could allow an unauthenticated, remote attacker to perform a man-i...
A vulnerability in the web-based management interface of Cisco HyperFlex Software could allow an unauthenticat...
A vulnerability in the hxterm service of Cisco HyperFlex Software could allow an unauthenticated, local attack...
A vulnerability in the cluster service manager of Cisco HyperFlex Software could allow an unauthenticated, adj...