W systemie Arista EOS wykryto podatność, w której wybrane interfejsy API gNOI nieprawidłowo pomijają weryfikację tożsamości i uprawnień użytkownika. Skutkuje to możliwością przeprowadzenia nieautoryzowanego resetu fabrycznego urządzenia sieciowego.
▸ Pokaż oryginał (EN)
An issue has recently been discovered in Arista EOS where certain gNOI APIs incorrectly skip authorization and authentication which could potentially allow a factory reset of the device.
Podatność wynika z nieprawidłowej implementacji mechanizmów uwierzytelniania i autoryzacji w określonych gNOI API (gRPC Network Operations Interface). Nieuwierzytelniony atakujący sieciowy może wywołać te API bez podania jakichkolwiek poświadczeń. Brak wymaganych kontroli dostępu (CWE-285, CWE-306, CWE-862) oznacza, że system nie weryfikuje tożsamości ani uprawnień żądającego przed wykonaniem operacji.
Atakujący bez żadnych uprawnień, działający zdalnie przez sieć, może zainicjować reset fabryczny urządzenia Arista EOS, co prowadzi do utraty konfiguracji i potencjalnej niedostępności urządzenia (przerwanie ciągłości sieci).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania EOS zawiera Security Advisory 0071 dostępne na stronie Arista Networks.
Urządzenia z systemem Arista EOS — dokładne wersje wskazane w referencjach producenta (Security Advisory 0071).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HArista Eos
OSArista4.24.0 – 4.24.7m4.25.0 – 4.25.34.25.4 – 4.25.4m4.25.5 – 4.25.5.1m4.26.0 – 4.26.2f
Powiązane podatności
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash
Arista EOS: privilege escalation na redundantnym module supervisor
Arista EOS: nieprawidłowe użycie AAA API umożliwia nieograniczony dostęp lokalnym użytkownikom
Buffer overflow w telnetd (netkit) umożliwiający zdalne wykonanie kodu