CRITICAL✓ PATCH🇬🇧 English

CVE-2021-28506

Arista EOS: pominięcie autoryzacji w gNOI API umożliwia reset urządzenia

CVSS 9.1v3.1pub. 2022-01-14upd. 2024-11-21

W systemie Arista EOS wykryto podatność, w której wybrane interfejsy API gNOI nieprawidłowo pomijają weryfikację tożsamości i uprawnień użytkownika. Skutkuje to możliwością przeprowadzenia nieautoryzowanego resetu fabrycznego urządzenia sieciowego.

Pokaż oryginał (EN)

An issue has recently been discovered in Arista EOS where certain gNOI APIs incorrectly skip authorization and authentication which could potentially allow a factory reset of the device.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów uwierzytelniania i autoryzacji w określonych gNOI API (gRPC Network Operations Interface). Nieuwierzytelniony atakujący sieciowy może wywołać te API bez podania jakichkolwiek poświadczeń. Brak wymaganych kontroli dostępu (CWE-285, CWE-306, CWE-862) oznacza, że system nie weryfikuje tożsamości ani uprawnień żądającego przed wykonaniem operacji.

Skutki

Atakujący bez żadnych uprawnień, działający zdalnie przez sieć, może zainicjować reset fabryczny urządzenia Arista EOS, co prowadzi do utraty konfiguracji i potencjalnej niedostępności urządzenia (przerwanie ciągłości sieci).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania EOS zawiera Security Advisory 0071 dostępne na stronie Arista Networks.

Kogo dotyczy

Urządzenia z systemem Arista EOS — dokładne wersje wskazane w referencjach producenta (Security Advisory 0071).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Arista Eos

    OS
    Arista
    4.24.0 – 4.24.7m4.25.0 – 4.25.34.25.4 – 4.25.4m4.25.5 – 4.25.5.1m4.26.0 – 4.26.2f
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash

CVE-2023-24509CRITICAL9.3PL ✓ten sam produkt

Arista EOS: privilege escalation na redundantnym module supervisor

CVE-2021-28500CRITICAL9.1PL ✓ten sam produkt

Arista EOS: nieprawidłowe użycie AAA API umożliwia nieograniczony dostęp lokalnym użytkownikom

CVE-2020-10188CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w telnetd (netkit) umożliwiający zdalne wykonanie kodu