Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-01004

Опубликовано: 02 нояб. 2021
Источник: fstec
CVSS3: 8.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость реализации функции NX-API сетевых операционных систем Cisco NX-OS маршрутизаторов Cisco связана с непринятием мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды путем отправки специально созданного HTTP POST запроса

Вендор

Cisco Systems Inc.

Наименование ПО

NX-OS

Версия ПО

до 7.3(8)N1(1) (NX-OS)
до 7.3(8)N1(1) (NX-OS)
до 7.3(8)N1(1) (NX-OS)
до 7.0(3)I7(10) (NX-OS)
до 7.0(3)I7(10) (NX-OS)
от 9.3 до 9.3(8) (NX-OS)
от 9.3 до 9.3(8) (NX-OS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Cisco Systems Inc. NX-OS до 7.3(8)N1(1)
Cisco Systems Inc. NX-OS до 7.3(8)N1(1)
Cisco Systems Inc. NX-OS до 7.3(8)N1(1)
Cisco Systems Inc. NX-OS до 7.0(3)I7(10)
Cisco Systems Inc. NX-OS до 7.0(3)I7(10)
Cisco Systems Inc. NX-OS от 9.3 до 9.3(8)
Cisco Systems Inc. NX-OS от 9.3 до 9.3(8)

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-nxapi-cmdinject-ULukNMZ2

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 92%
0.08874
Низкий

8.8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
почти 4 года назад

A vulnerability in the NX-API feature of Cisco NX-OS Software could allow an authenticated, remote attacker to execute arbitrary commands with root privileges. The vulnerability is due to insufficient input validation of user supplied data that is sent to the NX-API. An attacker could exploit this vulnerability by sending a crafted HTTP POST request to the NX-API of an affected device. A successful exploit could allow the attacker to execute arbitrary commands with root privileges on the underlying operating system. Note: The NX-API feature is disabled by default.

CVSS3: 8.8
github
почти 4 года назад

A vulnerability in the NX-API feature of Cisco NX-OS Software could allow an authenticated, remote attacker to execute arbitrary commands with root privileges. The vulnerability is due to insufficient input validation of user supplied data that is sent to the NX-API. An attacker could exploit this vulnerability by sending a crafted HTTP POST request to the NX-API of an affected device. A successful exploit could allow the attacker to execute arbitrary commands with root privileges on the underlying operating system. Note: The NX-API feature is disabled by default.

EPSS

Процентиль: 92%
0.08874
Низкий

8.8 High

CVSS3

10 Critical

CVSS2