Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-03308

Опубликовано: 17 апр. 2024
Источник: fstec
CVSS3: 8.7
CVSS2: 7.7
EPSS Средний

Описание

Уязвимость веб-интерфейса управления средства удалённого администрирования серверов Cisco Integrated Management Controller (IMC) существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии до уровня root

Вендор

Cisco Systems Inc.

Наименование ПО

Enterprise NFV Infrastructure Software
Integrated Management Controller (IMC) Supervisor

Версия ПО

до 4.14.1 (Enterprise NFV Infrastructure Software)
до 4.14.1 (Enterprise NFV Infrastructure Software)
до 4.2(3j) (Integrated Management Controller (IMC) Supervisor)
до 4.2(3j) (Integrated Management Controller (IMC) Supervisor)
до 4.2(3j) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.2(3j) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.1(3n) (Integrated Management Controller (IMC) Supervisor)
до 4.2(3j) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.2(3j) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.3(3.240022) (Integrated Management Controller (IMC) Supervisor)
до 4.3(3.240022) (Integrated Management Controller (IMC) Supervisor)
до 3.2.15.3 (Integrated Management Controller (IMC) Supervisor)
до 3.2.15.3 (Integrated Management Controller (IMC) Supervisor)
до 4.12.2 (Integrated Management Controller (IMC) Supervisor)
до 4.1(3n) (Integrated Management Controller (IMC) Supervisor)
до 4.2(3k) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.3(3.240041) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)
до 4.3(2.240009) (Integrated Management Controller (IMC) Supervisor)

Тип ПО

ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,7)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,7)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-cmd-inj-bLuPcb

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 97%
0.33574
Средний

8.7 High

CVSS3

7.7 High

CVSS2

Связанные уязвимости

CVSS3: 8.7
nvd
почти 2 года назад

A vulnerability in the web-based management interface of Cisco Integrated Management Controller (IMC) could allow an authenticated, remote attacker with Administrator-level privileges to perform command injection attacks on an affected system and elevate their privileges to root. This vulnerability is due to insufficient user input validation. An attacker could exploit this vulnerability by sending crafted commands to the web-based management interface of the affected software. A successful exploit could allow the attacker to elevate their privileges to root.

CVSS3: 8.7
github
почти 2 года назад

A vulnerability in the web-based management interface of Cisco Integrated Management Controller (IMC) could allow an authenticated, remote attacker with Administrator-level privileges to perform command injection attacks on an affected system and elevate their privileges to root. This vulnerability is due to insufficient user input validation. An attacker could exploit this vulnerability by sending crafted commands to the web-based management interface of the affected software. A successful exploit could allow the attacker to elevate their privileges to root.

EPSS

Процентиль: 97%
0.33574
Средний

8.7 High

CVSS3

7.7 High

CVSS2