Wiele podatności w Cisco Nexus Dashboard umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń, odczyt lub przesyłanie plików obrazów kontenerów oraz przeprowadzenie ataku cross-site request forgery. Podatności mają krytyczny poziom zagrożenia (CVSS 9.8), ponieważ nie wymagają żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Nexus Dashboard could allow an unauthenticated, remote attacker to execute arbitrary commands, read or upload container image files, or perform a cross-site request forgery attack. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności wynikają z braku mechanizmów uwierzytelnienia (CWE-306) w określonych komponentach Cisco Nexus Dashboard. Atakujący może zdalnie, bez posiadania jakichkolwiek poświadczeń, wysyłać żądania do podatnych punktów końcowych i wykonywać dowolne polecenia systemowe, manipulować plikami obrazów kontenerów lub skłaniać uwierzytelnionego użytkownika do nieświadomego wykonania złośliwych operacji poprzez atak CSRF. Wektor sieciowy (AV:N) i brak wymagań co do złożoności ataku (AC:L) sprawiają, że podatność jest wyjątkowo łatwa do wykorzystania.
Atakujący może przejąć pełną kontrolę nad systemem poprzez wykonanie dowolnych poleceń (RCE), odczytać lub zmodyfikować pliki obrazów kontenerów, a także przeprowadzić atak CSRF, co w połączeniu stanowi zagrożenie dla poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Cisco Security Advisory: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndb-mhcvuln-vpsBPJ9y
Cisco Nexus Dashboard — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Nexus Dashboard
APPCisco1.0 – 2.2\(1e\) (bez)
Powiązane podatności
Krytyczne podatności w Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp
Cisco Nexus Dashboard — RCE i CSRF bez uwierzytelnienia
A vulnerability in the SSH implementation of Cisco Nexus Dashboard Fabric Controller (NDFC) could allow an una...
A vulnerability in the web-based management interface of Cisco Nexus Dashboard and Cisco Nexus Dashboard hoste...
A vulnerability in the DNS functionality of Cisco Nexus Dashboard Software could allow an unauthenticated, rem...