BDU:2019-02227 (CVE-2019-1791) — уязвимость интерфейса командной строки сетевой операционной системы Cisco NX-OS

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 6.7/10 Устранена

Уязвимость интерфейса командной строки (CLI) сетевой операционной системы Cisco NX-OS связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с повышенными привилегиями в базовой операционной системе

Кого касается и что делать

  • Уязвимое ПО: NX-OS (Cisco Systems) — версии от 8.3 до 8.3(1), от 7.0(3)I7 до 7.0(3)I7(6), от 7.0(3)I4 до 7.0(3)I4(9), от 7.0(3) до 7.0(3)F3(5), от 7.2 до 7.3(3)D1(1), до 7.0(3)I4(9), до 6.0(2)A8(11), до 7.3(4)N1(1), до 6.2(22), от 8.0 до 8.2(3), от 5.2 до 6.2(25), от 7.3 до 8.2(3)
  • Что делать: уязвимость устранена производителем — применить исправления: tools.cisco.com

Сведения об уязвимости

Идентификаторы BDU:2019-02227 · CVE-2019-1791
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.7; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость интерфейса командной строки сетевой операционной системы Cisco NX-OS, позволяющая нарушителю выполнить произвольный код с повышенными привилегиями
Даты Опубликована: 26.06.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 15.05.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных; CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • NX-OS (Cisco Systems) — версии от 8.3 до 8.3(1), от 7.0(3)I7 до 7.0(3)I7(6), от 7.0(3)I4 до 7.0(3)I4(9), от 7.0(3) до 7.0(3)F3(5), от 7.2 до 7.3(3)D1(1), до 7.0(3)I4(9), до 6.0(2)A8(11), до 7.3(4)N1(1), до 6.2(22), от 8.0 до 8.2(3), от 5.2 до 6.2(25), от 7.3 до 8.2(3) · операционная система · платформа: Nexus 7000 Series

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных