Wiele krytycznych podatności w Cisco Nexus Dashboard umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń, dostęp do plików obrazów kontenerów lub przeprowadzenie ataku cross-site request forgery. Podatności uzyskały ocenę CVSS 9.8, co klasyfikuje je jako krytyczne.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Nexus Dashboard could allow an unauthenticated, remote attacker to execute arbitrary commands, read or upload container image files, or perform a cross-site request forgery attack. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności wynikają z braku mechanizmów uwierzytelnienia (CWE-306) oraz braku ochrony przed fałszowaniem żądań między witrynami (CWE-352). Atakujący nieposiadający żadnych uprawnień może wysyłać specjalnie spreparowane żądania sieciowe do podatnego systemu, omijając kontrolę dostępu. W efekcie możliwe jest wykonanie dowolnych poleceń systemowych, odczyt lub przesłanie plików obrazów kontenerów, a także wymuszenie na uwierzytelnionym użytkowniku wykonania niezamierzonych akcji poprzez atak CSRF.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnych poleceń (RCE), naruszyć poufność i integralność danych środowiska kontenerowego, a także manipulować konfiguracją systemu za pomocą ataku CSRF.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach poprawionych dostępne są w oficjalnym advisory Cisco pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndb-mhcvuln-vpsBPJ9y
Cisco Nexus Dashboard — konkretne wersje wskazane w referencjach producenta (advisory cisco-sa-ndb-mhcvuln-vpsBPJ9y)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Nexus Dashboard
APPCisco1.1 – 2.2\(1e\) (bez)
Powiązane podatności
Krytyczne podatności w Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp
Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp bez uwierzytelnienia
A vulnerability in the SSH implementation of Cisco Nexus Dashboard Fabric Controller (NDFC) could allow an una...
A vulnerability in the web-based management interface of Cisco Nexus Dashboard and Cisco Nexus Dashboard hoste...
A vulnerability in the DNS functionality of Cisco Nexus Dashboard Software could allow an unauthenticated, rem...