CRITICAL✓ PATCH🇬🇧 English

CVE-2022-20857

Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp bez uwierzytelnienia

CVSS 9.8v3.1pub. 2022-07-21upd. 2024-11-21

Wiele podatności w Cisco Nexus Dashboard umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń, odczyt lub przesyłanie plików obrazów kontenerów oraz przeprowadzenie ataku cross-site request forgery. Podatności mają krytyczny poziom zagrożenia (CVSS 9.8), ponieważ nie wymagają żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Nexus Dashboard could allow an unauthenticated, remote attacker to execute arbitrary commands, read or upload container image files, or perform a cross-site request forgery attack. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z braku mechanizmów uwierzytelnienia (CWE-306) w określonych komponentach Cisco Nexus Dashboard. Atakujący może zdalnie, bez posiadania jakichkolwiek poświadczeń, wysyłać żądania do podatnych punktów końcowych i wykonywać dowolne polecenia systemowe, manipulować plikami obrazów kontenerów lub skłaniać uwierzytelnionego użytkownika do nieświadomego wykonania złośliwych operacji poprzez atak CSRF. Wektor sieciowy (AV:N) i brak wymagań co do złożoności ataku (AC:L) sprawiają, że podatność jest wyjątkowo łatwa do wykorzystania.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem poprzez wykonanie dowolnych poleceń (RCE), odczytać lub zmodyfikować pliki obrazów kontenerów, a także przeprowadzić atak CSRF, co w połączeniu stanowi zagrożenie dla poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Cisco Security Advisory: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndb-mhcvuln-vpsBPJ9y

Kogo dotyczy

Cisco Nexus Dashboard — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Nexus Dashboard

    APP
    Cisco
    1.0 – 2.2\(1e\) (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2022-20858CRITICAL9.8PL ✓ten sam produkt

Krytyczne podatności w Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp

CVE-2022-20861CRITICAL9.8PL ✓ten sam produkt

Cisco Nexus Dashboard — RCE i CSRF bez uwierzytelnienia

CVE-2025-20163HIGH8.7ten sam produkt

A vulnerability in the SSH implementation of Cisco Nexus Dashboard Fabric Controller (NDFC) could allow an una...

CVE-2024-20281HIGH7.5ten sam produkt

A vulnerability in the web-based management interface of Cisco Nexus Dashboard and Cisco Nexus Dashboard hoste...

CVE-2023-20014HIGH7.5ten sam produkt

A vulnerability in the DNS functionality of Cisco Nexus Dashboard Software could allow an unauthenticated, rem...