BDU:2015-00152 (CVE-2014-6271) — уязвимость программного обеспечения Cisco Nexus 1000V

По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.

Критический — 10.0/10 Устранена

Командная оболочка GNU Bash до версии 4.3 включительно ошибочно обрабатывает строки, следующие за объявлением функции, которую экспортируют в качестве переменной. Это позволяет злоумышленнику, действующему удаленно, выполнить произвольный код с помощью вмешательства в переменные окружения. Исследователи безопасности подтвердили возможность эксплуатации этой уязвимости в OpenSSH (sshd, опция ForceCommand), модулях mod_cgi и mod_cgid сервера Apache HTTP, внешних вызовах различных DHCP-клиентов, а также других ситуациях, где переданные извне переменные окружения влияют на выполнение сценариев Bash. Примечание: первоначальное закрытие данной уязвимости было неполным, вследствие чего была создана еще одна уязвимость, CVE-2014-7169

Кого касается и что делать

  • Уязвимое ПО: Nexus 1000V (Cisco Systems) — версии до 5.2(1)SV3(1.1) включительно
  • Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)

Сведения об уязвимости

Идентификаторы BDU:2015-00152 · CVE-2014-6271
Уровень опасности Критический (базовая оценка CVSS 2.0 — 10.0)
Вектор CVSS 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
атака по сети, низкая сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного обеспечения Cisco Nexus 1000V, позволяющая злоумышленнику выполнить произвольный код
Даты Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016 · Выявлена: 24.09.2014
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-78 — непринятие мер по нейтрализации специальных элементов, используемых в команде операционной системы (Внедрение в команду операционной системы)
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • Nexus 1000V (Cisco Systems) — до 5.2(1)SV3(1.1) включительно · ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление. Установите самую новую версию bash, включающую в себя устранение обеих уязвимостей

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных