Podatność w interfejsie web services oprogramowania Cisco Firepower Management Center (FMC) umożliwia uwierzytelnionemu, zdalnemu atakującemu wykonanie nieautoryzowanych komend konfiguracyjnych na zarządzanych urządzeniach Firepower Threat Defense (FTD). Wysoki wynik CVSS 9.9 wynika z szerokiego zakresu wpływu — atakujący może ingerować w konfigurację urządzeń sieciowych chroniących całą infrastrukturę.
▸ Pokaż oryginał (EN)
A vulnerability in the web services interface of Cisco Firepower Management Center (FMC) Software could allow an authenticated, remote attacker to execute certain unauthorized configuration commands on a Firepower Threat Defense (FTD) device that is managed by the FMC Software. This vulnerability is due to insufficient authorization of configuration commands that are sent through the web service interface. An attacker could exploit this vulnerability by authenticating to the FMC web services interface and sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to execute certain configuration commands on the targeted FTD device. To successfully exploit this vulnerability, an attacker would need valid credentials on the FMC Software.
Podatność wynika z niewystarczającej autoryzacji komend konfiguracyjnych przesyłanych przez interfejs web services FMC (CWE-863: nieprawidłowa weryfikacja autoryzacji). Atakujący, posiadający ważne dane uwierzytelniające do FMC, uwierzytelnia się w interfejsie web services, a następnie wysyła spreparowane żądanie HTTP do podatnego urządzenia. Na skutek błędu w mechanizmie kontroli uprawnień (CWE-269: nieprawidłowe zarządzanie przywilejami) system akceptuje i wykonuje komendy konfiguracyjne, do których atakujący nie powinien mieć dostępu.
Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie określonych nieautoryzowanych komend konfiguracyjnych na docelowym urządzeniu FTD zarządzanym przez FMC, co może prowadzić do naruszenia poufności danych, modyfikacji konfiguracji firewalla oraz zakłócenia jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-cmd-inj-29MP49hN). Dodatkowo zaleca się ograniczenie dostępu do interfejsu web services FMC wyłącznie do zaufanych adresów IP oraz regularny przegląd kont użytkowników i przypisanych im uprawnień.
Cisco Firepower Management Center (FMC) Software — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:HCisco Secure Firewall Management Center
APPCisco6.2.3 – 6.2.3.186.4.0 – 6.4.0.166.6.0 – 6.6.7.16.7.0 – 6.7.0.37.0.0 – 7.0.57.1.0 – 7.1.0.37.2.0 – 7.2.3.17.3.0 – 7.3.1.1
Powiązane podatności
RCE przez insecure deserialization w Cisco Secure Firewall Management Center
RCE przez RADIUS w Cisco Secure Firewall Management Center
Command injection w Cisco Secure Firewall Management Center — RCE jako root
Cisco FMC: pominięcie uwierzytelnienia przez błędną obsługę LDAP
Statyczne dane uwierzytelniające w Cisco Firepower Management Center