Wiele podatności w Cisco Enterprise NFV Infrastructure Software (NFVIS) umożliwia atakującemu ucieczkę z gościnnej maszyny wirtualnej na hosta, wykonanie dowolnych poleceń z uprawnieniami root lub wyciek danych systemowych z hosta do VM. Ze względu na zasięg między środowiskami wirtualnymi (scope changed) oraz krytyczny wpływ na poufność, integralność i dostępność, zagrożenie jest oceniane jako krytyczne.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Enterprise NFV Infrastructure Software (NFVIS) could allow an attacker to escape from the guest virtual machine (VM) to the host machine, inject commands that execute at the root level, or leak system data from the host to the VM. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności obejmują dwie klasy błędów: niewłaściwą kontrolę dostępu (CWE-284) oraz nieprawidłowe przetwarzanie zewnętrznych encji XML (CWE-611, XXE). Błędy te pozwalają na przekroczenie granicy izolacji między gościnną maszyną wirtualną a hostem, co w środowiskach NFV stanowi fundamentalne naruszenie bezpieczeństwa. Atakujący z dostępem do maszyny wirtualnej może wykorzystać te luki, by przejąć kontrolę nad hostem lub uzyskać dostęp do danych, do których nie powinien mieć wglądu.
Atakujący może wykonywać polecenia z poziomem uprawnień root na hoście fizycznym, całkowicie przejąć kontrolę nad infrastrukturą NFVIS lub uzyskać dostęp do poufnych danych systemowych z poziomu izolowanej maszyny wirtualnej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o podatnych i naprawionych wersjach zawiera oficjalne advisory Cisco pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-NFVIS-MUL-7DySRX9
Cisco Enterprise NFV Infrastructure Software (NFVIS) — dokładne wersje wskazane w referencjach producenta (advisory cisco-sa-NFVIS-MUL-7DySRX9)
Podatność została zgłoszona przez badaczy z Orange CERT CC, co wynika z referencji do ich repozytorium security-research na GitHub (GHSA-hrpq-384f-vrpg). CVE obejmuje grupę powiązanych podatności opisanych w jednym advisory Cisco.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Enterprise Nfv Infrastructure Software
APPCisco< 4.7.1
Powiązane podatności
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Cisco Enterprise NFVIS — ucieczka z VM, command injection i wyciek danych
Cisco NFVIS – ucieczka z VM, command injection i wyciek danych
Cisco NFVIS: pominięcie uwierzytelnienia TACACS+ przez injection parametrów
RCE z uprawnieniami root w Cisco Integrated Management Controller (IMC)