CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-1498

Command injection w interfejsie webowym Cisco HyperFlex HX

CVSS 9.8v3.1pub. 2021-05-06upd. 2025-10-28

Wiele podatności typu command injection w interfejsie zarządzania webowego Cisco HyperFlex HX umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń systemowych na podatnym urządzeniu. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją krytycznym zagrożeniem wymagającym natychmiastowej reakcji.

Pokaż oryginał (EN)

Multiple vulnerabilities in the web-based management interface of Cisco HyperFlex HX could allow an unauthenticated, remote attacker to perform command injection attacks against an affected device. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych w interfejsie webowym zarządzania platformą Cisco HyperFlex HX (CWE-78, CWE-77). Atakujący może przesłać specjalnie spreparowane żądanie do interfejsu webowego bez konieczności uwierzytelniania, wstrzykując złośliwe polecenia systemowe. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz niską złożoność ataku (CVSS AC:L), podatność jest szczególnie łatwa do wykorzystania zdalnie przez sieć.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnych poleceń na poziomie systemu operacyjnego urządzenia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych, modyfikacji konfiguracji lub zakłócenia dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność znajdują się w oficjalnym biuletynie bezpieczeństwa Cisco: cisco-sa-hyperflex-rce-TjjNrkpR dostępnym pod adresem tools.cisco.com/security/center.

Kogo dotyczy

Cisco HyperFlex HX Data Platform, Cisco HyperFlex HX220C AF M5, Cisco HyperFlex HX220C All NVMe M5, Cisco HyperFlex HX220C Edge M5 — wersje wskazane w referencjach producenta (advisory cisco-sa-hyperflex-rce-TjjNrkpR)

Uwagi

Podatność figuruje w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Publicznie dostępny exploit opublikowany został w serwisie Packet Storm Security (packetstormsecurity.com/files/162976/).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Hyperflex Hx220c Af M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx220c All Nvme M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx220c Edge M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx220c M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx240c

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx240c Af M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx240c M5

    HW
    Cisco
    wszystkie wersje
  • Cisco Hyperflex Hx Data Platform

    OS
    Cisco
    4.5 – 4.5\(2a\) (bez)< 4.0\(2e\)

CISA KEV — szczegółyi

Dostawcai
Cisco
Produkti
HyperFlex HX
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Cisco HyperFlex HX Installer Virtual Machine zawiera lukę niedostatecznej walidacji danych wejściowych, która mogłaby pozwolić atakującemu na wykonanie poleceń na zaatakowanym urządzeniu jako użytkownik tomcat8.

tłumaczenie AI
Pokaż oryginał (EN)

Cisco HyperFlex HX Installer Virtual Machine contains an insufficient input validation vulnerability which could allow an attacker to execute commands on an affected device as the tomcat8 user.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 17 listopada 2021
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-1497CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Cisco HyperFlex HX — command injection przez interfejs webowy bez uwierzytelnienia

CVE-2019-12621HIGH7.4ten sam produkt

A vulnerability in Cisco HyperFlex Software could allow an unauthenticated, remote attacker to perform a man-i...

CVE-2019-1958HIGH8.8ten sam produkt

A vulnerability in the web-based management interface of Cisco HyperFlex Software could allow an unauthenticat...

CVE-2019-1664HIGH7.8ten sam produkt

A vulnerability in the hxterm service of Cisco HyperFlex Software could allow an unauthenticated, local attack...

CVE-2018-15380HIGH8.8ten sam produkt

A vulnerability in the cluster service manager of Cisco HyperFlex Software could allow an unauthenticated, adj...