Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02192

Опубликовано: 15 мая 2019
Источник: fstec
CVSS3: 6.4
CVSS2: 6.9
EPSS Низкий

Описание

Уязвимость в подсистеме управления пакетами Remote Package Manager (RPM) сетевой операционной системы Cisco NX-OS устройств Cisco связана с ошибками синхронизации при использовании общего ресурса («Ситуация гонки»). Эксплуатация уязвимости может позволить нарушителю выполнить произвольные команды

Вендор

Cisco Systems Inc.

Наименование ПО

NX-OS

Версия ПО

от 7.0(3)I4 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I4 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I4 до 7.0(3)I4(9) (NX-OS)
от 7.0(3) до 7.0(3)F3(5) (NX-OS)
от 7.0(3)I7 до 7.0(3)I7(4) (NX-OS)
от 7.0(3)I7 до 7.0(3)I7(4) (NX-OS)
от 7.0(3)I7 до 7.0(3)I7(4) (NX-OS)
от 7.0(3) до 7.0(3)F3(5) (NX-OS)
от 7.0(3)I7 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I7 до 7.0(3)I4(9) (NX-OS)
от 7.0(3)I7 до 7.0(3)I4(9) (NX-OS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Cisco Systems Inc. NX-OS от 7.0(3)I4 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I4 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I4 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3) до 7.0(3)F3(5)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I7(4)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I7(4)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I7(4)
Cisco Systems Inc. NX-OS от 7.0(3) до 7.0(3)F3(5)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I4(9)
Cisco Systems Inc. NX-OS от 7.0(3)I7 до 7.0(3)I4(9)

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,4)

Возможные меры по устранению уязвимости

Обновление программного обеспечения

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 39%
0.00172
Низкий

6.4 Medium

CVSS3

6.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.4
nvd
больше 6 лет назад

A vulnerability in the Remote Package Manager (RPM) subsystem of Cisco NX-OS Software could allow an authenticated, local attacker with administrator credentials to leverage a time-of-check, time-of-use (TOCTOU) race condition to corrupt local variables, which could lead to arbitrary command injection. The vulnerability is due to the lack of a proper locking mechanism on critical variables that need to stay static until used. An attacker could exploit this vulnerability by authenticating to an affected device and issuing a set of RPM-related CLI commands. A successful exploit could allow the attacker to perform arbitrary command injection. The attacker would need administrator credentials for the targeted device.

github
больше 3 лет назад

A vulnerability in the Remote Package Manager (RPM) subsystem of Cisco NX-OS Software could allow an authenticated, local attacker with administrator credentials to leverage a time-of-check, time-of-use (TOCTOU) race condition to corrupt local variables, which could lead to arbitrary command injection. The vulnerability is due to the lack of a proper locking mechanism on critical variables that need to stay static until used. An attacker could exploit this vulnerability by authenticating to an affected device and issuing a set of RPM-related CLI commands. A successful exploit could allow the attacker to perform arbitrary command injection. The attacker would need administrator credentials for the targeted device.

EPSS

Процентиль: 39%
0.00172
Низкий

6.4 Medium

CVSS3

6.9 Medium

CVSS2