CRITICAL✓ PATCH🇬🇧 English

CVE-2022-20861

Cisco Nexus Dashboard — RCE i CSRF bez uwierzytelnienia

CVSS 9.8v3.1pub. 2022-07-21upd. 2024-11-21

Wiele krytycznych podatności w Cisco Nexus Dashboard umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń, dostęp do plików obrazów kontenerów lub przeprowadzenie ataku cross-site request forgery. Podatności uzyskały ocenę CVSS 9.8, co klasyfikuje je jako krytyczne.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Nexus Dashboard could allow an unauthenticated, remote attacker to execute arbitrary commands, read or upload container image files, or perform a cross-site request forgery attack. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z braku mechanizmów uwierzytelnienia (CWE-306) oraz braku ochrony przed fałszowaniem żądań między witrynami (CWE-352). Atakujący nieposiadający żadnych uprawnień może wysyłać specjalnie spreparowane żądania sieciowe do podatnego systemu, omijając kontrolę dostępu. W efekcie możliwe jest wykonanie dowolnych poleceń systemowych, odczyt lub przesłanie plików obrazów kontenerów, a także wymuszenie na uwierzytelnionym użytkowniku wykonania niezamierzonych akcji poprzez atak CSRF.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnych poleceń (RCE), naruszyć poufność i integralność danych środowiska kontenerowego, a także manipulować konfiguracją systemu za pomocą ataku CSRF.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach poprawionych dostępne są w oficjalnym advisory Cisco pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndb-mhcvuln-vpsBPJ9y

Kogo dotyczy

Cisco Nexus Dashboard — konkretne wersje wskazane w referencjach producenta (advisory cisco-sa-ndb-mhcvuln-vpsBPJ9y)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Nexus Dashboard

    APP
    Cisco
    1.1 – 2.2\(1e\) (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2022-20858CRITICAL9.8PL ✓ten sam produkt

Krytyczne podatności w Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp

CVE-2022-20857CRITICAL9.8PL ✓ten sam produkt

Cisco Nexus Dashboard — RCE i nieautoryzowany dostęp bez uwierzytelnienia

CVE-2025-20163HIGH8.7ten sam produkt

A vulnerability in the SSH implementation of Cisco Nexus Dashboard Fabric Controller (NDFC) could allow an una...

CVE-2024-20281HIGH7.5ten sam produkt

A vulnerability in the web-based management interface of Cisco Nexus Dashboard and Cisco Nexus Dashboard hoste...

CVE-2023-20014HIGH7.5ten sam produkt

A vulnerability in the DNS functionality of Cisco Nexus Dashboard Software could allow an unauthenticated, rem...