Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02064

Опубликовано: 15 мая 2019
Источник: fstec
CVSS3: 5.5
CVSS2: 4.3
EPSS Низкий

Описание

Уязвимость интерфейса командной строки сетевых операционных систем NX-OS и FX-OS устройств Cisco связана с неполной проверкой контроля доступа на основе ролей (RBAC – Role Based Access Control). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию путем выполнения диагностических команд со специально сформированными параметрами

Вендор

Cisco Systems Inc.

Наименование ПО

NX-OS
FX-OS

Версия ПО

от 7.0(3) до 7.0(3)F3(5) (NX-OS)
от 2.2 до 2.2.2.91 (FX-OS)
от 2.3 до 2.3.1.111 (FX-OS)
от 2.3 до 2.3.1.111 (FX-OS)
от 2.4 до 2.4.1.101 (FX-OS)
от 2.4 до 2.4.1.101 (FX-OS)
от 2.2 до 2.2.2.91 (FX-OS)
от 6.2 до 6.2(7) (NX-OS)
от 7.0(3)I4 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I4 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I7 до 7.0(3)I7(6) (NX-OS)
от 7.0(3)I7 до 7.0(3)I7(6) (NX-OS)
от 6.0(2)A до 6.0(2)A4(1) (NX-OS)
от 7.0(3)I4 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I7 до 7.0(3)I7(6) (NX-OS)
от 7.0(3) до 7.0(3)F3(5) (NX-OS)
от 7.1 до 7.1(4)N1(1) (NX-OS)
от 7.1 до 7.1(4)N1(1) (NX-OS)
от 7.2 до 7.3(0)N1(1) (NX-OS)
от 7.2 до 7.3(0)N1(1) (NX-OS)
от 7.2 до 7.3(0)N1(1) (NX-OS)
от 7.3 до 7.3(0)N1(1) (NX-OS)
от 7.3 до 7.3(0)N1(1) (NX-OS)
от 7.3 до 7.3(0)N1(1) (NX-OS)
от 6.2 до 6.2(6) (NX-OS)
от 6.2 до 6.2(6) (NX-OS)
от 4.0 до 4.0(1a) (NX-OS)
от 4.0 до 4.0(1a) (NX-OS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Cisco Systems Inc. NX-OS от 7.0(3) до 7.0(3)F3(5)
Cisco Systems Inc. NX-OS от 7.0(3)I4 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I7(6)
Cisco Systems Inc. NX-OS от 7.1 до 7.1(4)N1(1)
Cisco Systems Inc. NX-OS от 4.0 до 4.0(1a)
Cisco Systems Inc. NX-OS от 6.2 до 6.2(7)
Cisco Systems Inc. NX-OS от 7.0(3)I4 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I7(6)
Cisco Systems Inc. NX-OS от 6.0(2)A до 6.0(2)A4(1)
Cisco Systems Inc. NX-OS от 7.0(3)I4 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I7(6)
Cisco Systems Inc. NX-OS от 7.0(3) до 7.0(3)F3(5)
Cisco Systems Inc. NX-OS от 7.1 до 7.1(4)N1(1)
Cisco Systems Inc. NX-OS от 7.1 до 7.1(4)N1(1)
Cisco Systems Inc. NX-OS от 7.2 до 7.3(0)N1(1)
Cisco Systems Inc. NX-OS от 7.2 до 7.3(0)N1(1)
Cisco Systems Inc. NX-OS от 7.2 до 7.3(0)N1(1)
Cisco Systems Inc. NX-OS от 7.3 до 7.3(0)N1(1)
Cisco Systems Inc. NX-OS от 7.3 до 7.3(0)N1(1)
Cisco Systems Inc. NX-OS от 7.3 до 7.3(0)N1(1)
Cisco Systems Inc. NX-OS от 6.2 до 6.2(6)
Cisco Systems Inc. NX-OS от 6.2 до 6.2(6)
Cisco Systems Inc. NX-OS от 4.0 до 4.0(1a)

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190515-nxos-fxos-info

Статус уязвимости

Потенциальная уязвимость

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 42%
0.002
Низкий

5.5 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
nvd
больше 6 лет назад

A vulnerability in the implementation of a CLI diagnostic command in Cisco FXOS Software and Cisco NX-OS Software could allow an authenticated, local attacker to view sensitive system files that should be restricted. The attacker could use this information to conduct additional reconnaissance attacks. The vulnerability is due to incomplete role-based access control (RBAC) verification. An attacker could exploit this vulnerability by authenticating to the device and issuing a specific CLI diagnostic command with crafted user-input parameters. An exploit could allow the attacker to perform an arbitrary read of a file on the device, and the file may contain sensitive information. The attacker needs valid device credentials to exploit this vulnerability.

CVSS3: 5.5
github
больше 3 лет назад

A vulnerability in the implementation of a CLI diagnostic command in Cisco FXOS Software and Cisco NX-OS Software could allow an authenticated, local attacker to view sensitive system files that should be restricted. The attacker could use this information to conduct additional reconnaissance attacks. The vulnerability is due to incomplete role-based access control (RBAC) verification. An attacker could exploit this vulnerability by authenticating to the device and issuing a specific CLI diagnostic command with crafted user-input parameters. An exploit could allow the attacker to perform an arbitrary read of a file on the device, and the file may contain sensitive information. The attacker needs valid device credentials to exploit this vulnerability.

EPSS

Процентиль: 42%
0.002
Низкий

5.5 Medium

CVSS3

4.3 Medium

CVSS2