CRITICAL✓ PATCH🇬🇧 English

CVE-2021-28500

Arista EOS: nieprawidłowe użycie AAA API umożliwia nieograniczony dostęp lokalnym użytkownikom

CVSS 9.1v3.1pub. 2022-01-14upd. 2024-11-21

W systemie Arista EOS wykryto błąd polegający na nieprawidłowym wykorzystaniu API AAA przez agenty OpenConfig i TerminAttr, co może prowadzić do nieograniczonego dostępu do urządzenia dla lokalnych użytkowników skonfigurowanych z opcją nopassword. Podatność jest krytyczna, ponieważ pozwala na obejście mechanizmów autoryzacji bez wymaganego uwierzytelnienia.

Pokaż oryginał (EN)

An issue has recently been discovered in Arista EOS where the incorrect use of EOS's AAA API’s by the OpenConfig and TerminAttr agents could result in unrestricted access to the device for local users with nopassword configuration.

🤖 Analiza AI
Jak działa

Agenty OpenConfig oraz TerminAttr niepoprawnie korzystają z API AAA (Authentication, Authorization and Accounting) systemu Arista EOS. W wyniku tego błędu lokalni użytkownicy skonfigurowani z opcją nopassword uzyskują nieograniczony dostęp do urządzenia, omijając zamierzone restrykcje autoryzacji. Błąd klasyfikowany jest jako nieprawidłowa autoryzacja (CWE-285), co oznacza, że system nie weryfikuje właściwie uprawnień przed przyznaniem dostępu.

Skutki

Atakujący posiadający konto lokalne z konfiguracją nopassword może uzyskać nieograniczony dostęp do urządzenia sieciowego, co umożliwia modyfikację konfiguracji oraz potencjalne zakłócenie jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę dostępne są pod adresem: https://www.arista.com/en/support/advisories-notices/security-advisories/13449-security-advisory-0071

Kogo dotyczy

Urządzenia z systemem Arista EOS korzystające z agentów OpenConfig lub TerminAttr — dokładne wersje wskazane w referencjach producenta (Security Advisory 0071)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Arista Eos

    OS
    Arista
    < 4.204.21.0 – 4.21.14m4.22.0 – 4.22.11m4.23.0 – 4.23.8m4.24.6.0 – 4.24.6m4.25.0 – 4.25.4m4.26.0 – 4.26.1f
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash

CVE-2023-24509CRITICAL9.3PL ✓ten sam produkt

Arista EOS: privilege escalation na redundantnym module supervisor

CVE-2021-28506CRITICAL9.1PL ✓ten sam produkt

Arista EOS: pominięcie autoryzacji w gNOI API umożliwia reset urządzenia

CVE-2020-10188CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w telnetd (netkit) umożliwiający zdalne wykonanie kodu