Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02690

Опубликовано: 29 апр. 2020
Источник: fstec
CVSS3: 7.8
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость интерфейса командной строки CLI программного обеспечения Cisco IOS XE SD-WAN связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с привелегиями root

Вендор

Cisco Systems Inc.

Наименование ПО

ASR 1001-HX
ASR 1002-HX
ASR 1001-X
Cisco IOS XE
ASR 1002-X
ASR 1004
ASR 1006
ASR 1006-X
ASR 1009-X
ASR 1013
CSR1000V
ISR 1100
ISR 4221
ISR 4331
ISR 4431
ISR 4461

Версия ПО

- (ASR 1001-HX)
- (ASR 1002-HX)
- (ASR 1001-X)
16.9 (Cisco IOS XE)
16.10 (Cisco IOS XE)
16.11 (Cisco IOS XE)
17.3 (Cisco IOS XE)
16.10.2 (Cisco IOS XE)
от 16.12 до 17.2.1r (Cisco IOS XE)
- (ASR 1002-X)
- (ASR 1004)
- (ASR 1006)
- (ASR 1006-X)
- (ASR 1009-X)
- (ASR 1013)
- (CSR1000V)
- (ISR 1100)
- (ISR 4221)
- (ISR 4331)
- (ISR 4431)
- (ISR 4461)

Тип ПО

Микропрограммный код
Операционная система
Сетевое средство

Операционные системы и аппаратные платформы

Cisco Systems Inc. Cisco IOS XE 16.9
Cisco Systems Inc. Cisco IOS XE 16.10
Cisco Systems Inc. Cisco IOS XE 16.11
Cisco Systems Inc. Cisco IOS XE 17.3
Cisco Systems Inc. Cisco IOS XE 16.10.2
Cisco Systems Inc. Cisco IOS XE от 16.12 до 17.2.1r

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-xesdwcinj-AcQ5MxCn

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 28%
0.00099
Низкий

7.8 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.8
nvd
почти 6 лет назад

A vulnerability in the CLI of Cisco IOS XE SD-WAN Software could allow an authenticated, local attacker to inject arbitrary commands that are executed with root privileges. The vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by authenticating to the device and submitting crafted input to the CLI utility. The attacker must be authenticated to access the CLI utility. A successful exploit could allow the attacker to execute commands with root privileges.

CVSS3: 7.8
github
больше 3 лет назад

A vulnerability in the CLI of Cisco IOS XE SD-WAN Software could allow an authenticated, local attacker to inject arbitrary commands that are executed with root privileges. The vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by authenticating to the device and submitting crafted input to the CLI utility. The attacker must be authenticated to access the CLI utility. A successful exploit could allow the attacker to execute commands with root privileges.

EPSS

Процентиль: 28%
0.00099
Низкий

7.8 High

CVSS3

6.8 Medium

CVSS2