CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1577

Cisco APIC: nieautoryzowany odczyt i zapis plików przez API

CVSS 9.1v3.1pub. 2021-08-25upd. 2024-11-21

Podatność w punkcie końcowym API systemu Cisco Application Policy Infrastructure Controller (APIC) oraz Cisco Cloud APIC umożliwia nieuwierzytelnionemu, zdalnemu atakującemu odczyt lub zapis dowolnych plików na zaatakowanym urządzeniu. Krytyczna ocena CVSS 9.1 wynika z braku wymagań dotyczących uwierzytelnienia oraz wysokiego wpływu na poufność i integralność danych.

Pokaż oryginał (EN)

A vulnerability in an API endpoint of Cisco Application Policy Infrastructure Controller (APIC) and Cisco Cloud Application Policy Infrastructure Controller (Cloud APIC) could allow an unauthenticated, remote attacker to read or write arbitrary files on an affected system. This vulnerability is due to improper access control. An attacker could exploit this vulnerability by using a specific API endpoint to upload a file to an affected device. A successful exploit could allow the attacker to read or write arbitrary files on an affected device.

🤖 Analiza AI
Jak działa

Podatność powstała wskutek nieprawidłowej kontroli dostępu (improper access control) do określonego punktu końcowego API. Atakujący może bez żadnego uwierzytelnienia wysłać żądanie do tego API, w tym przesłać plik na urządzenie. W efekcie udanego exploit możliwe jest odczytanie lub nadpisanie dowolnych plików w systemie plików kontrolera.

Skutki

Atakujący może odczytać poufne pliki systemowe lub konfiguracyjne (naruszenie poufności) bądź zapisać dowolne pliki na urządzeniu (naruszenie integralności), co może prowadzić do dalszej kompromitacji infrastruktury sieciowej zarządzanej przez kontroler APIC.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-capic-frw-Nt3RYxR2

Kogo dotyczy

Cisco Application Policy Infrastructure Controller (APIC) oraz Cisco Cloud Application Policy Infrastructure Controller (Cloud APIC) — konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Cisco Application Policy Infrastructure Controller

    APP
    Cisco
    < 3.2\(10e\)4.0 – 4.2\(6h\) (bez)5.0 – 5.1\(3e\) (bez)
  • Cisco Cloud Application Policy Infrastructure Controller

    APP
    Cisco
    < 3.2\(10e\)4.0 – 4.2\(6h\) (bez)5.0 – 5.1\(3e\) (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-1396CRITICAL9.8PL ✓ten sam produkt

Cisco Application Services Engine — nieautoryzowany dostęp uprzywilejowany

CVE-2021-1388CRITICAL10.0PL ✓ten sam produkt

Cisco ACI MSO — pominięcie uwierzytelniania w API (Auth Bypass)

CVE-2021-1393CRITICAL9.8PL ✓ten sam produkt

Nieuwierzytelniony dostęp do operacji hosta w Cisco Application Services Engine

CVE-2023-20011HIGH8.8ten sam produkt

A vulnerability in the web-based management interface of Cisco Application Policy Infrastructure Controller (A...

CVE-2021-1578HIGH8.8ten sam produkt

A vulnerability in an API endpoint of Cisco Application Policy Infrastructure Controller (APIC) and Cisco Clou...