CRITICAL✓ PATCH🇬🇧 English

CVE-2022-20858

Krytyczne podatności w Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-07-21upd. 2024-11-21

Wiele podatności w Cisco Nexus Dashboard pozwala nieuwierzytelnionemu, zdalnemu atakującemu na wykonanie dowolnych poleceń, odczyt lub przesyłanie plików obrazów kontenerów oraz przeprowadzenie ataku cross-site request forgery. Podatności są ocenione jako krytyczne z wynikiem CVSS 9.8, co oznacza możliwość pełnego przejęcia kontroli nad systemem bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Nexus Dashboard could allow an unauthenticated, remote attacker to execute arbitrary commands, read or upload container image files, or perform a cross-site request forgery attack. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z braku mechanizmów uwierzytelniania (CWE-306) w komponentach Cisco Nexus Dashboard dostępnych sieciowo. Nieautoryzowany atakujący zdalnie, poprzez sieć, bez konieczności posiadania danych uwierzytelniających ani interakcji użytkownika, może wysyłać spreparowane żądania do podatnych interfejsów. Umożliwia to wykonanie dowolnych poleceń systemowych, manipulację plikami obrazów kontenerów (odczyt i upload) oraz inicjowanie nieautoryzowanych akcji w imieniu użytkownika za pośrednictwem ataku cross-site request forgery.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnych poleceń (RCE), ujawnić lub podmienić obrazy kontenerów, a także wykonywać nieautoryzowane operacje w kontekście zalogowanych użytkowników. Skutkuje to naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność znajdują się w oficjalnym biuletynie bezpieczeństwa Cisco pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndb-mhcvuln-vpsBPJ9y

Kogo dotyczy

Cisco Nexus Dashboard — konkretne wersje wskazane w referencjach producenta (advisory cisco-sa-ndb-mhcvuln-vpsBPJ9y)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Nexus Dashboard

    APP
    Cisco
    2.0 – 2.2\(1e\) (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2022-20857CRITICAL9.8PL ✓ten sam produkt

Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp bez uwierzytelnienia

CVE-2022-20861CRITICAL9.8PL ✓ten sam produkt

Cisco Nexus Dashboard — RCE i CSRF bez uwierzytelnienia

CVE-2025-20163HIGH8.7ten sam produkt

A vulnerability in the SSH implementation of Cisco Nexus Dashboard Fabric Controller (NDFC) could allow an una...

CVE-2024-20281HIGH7.5ten sam produkt

A vulnerability in the web-based management interface of Cisco Nexus Dashboard and Cisco Nexus Dashboard hoste...

CVE-2023-20014HIGH7.5ten sam produkt

A vulnerability in the DNS functionality of Cisco Nexus Dashboard Software could allow an unauthenticated, rem...