BDU:2015-00152 (CVE-2014-6271) — уязвимость программного обеспечения Cisco Nexus 1000V
По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.
Командная оболочка GNU Bash до версии 4.3 включительно ошибочно обрабатывает строки, следующие за объявлением функции, которую экспортируют в качестве переменной. Это позволяет злоумышленнику, действующему удаленно, выполнить произвольный код с помощью вмешательства в переменные окружения. Исследователи безопасности подтвердили возможность эксплуатации этой уязвимости в OpenSSH (sshd, опция ForceCommand), модулях mod_cgi и mod_cgid сервера Apache HTTP, внешних вызовах различных DHCP-клиентов, а также других ситуациях, где переданные извне переменные окружения влияют на выполнение сценариев Bash. Примечание: первоначальное закрытие данной уязвимости было неполным, вследствие чего была создана еще одна уязвимость, CVE-2014-7169
Кого касается и что делать
- Уязвимое ПО: Nexus 1000V (Cisco Systems) — версии до 5.2(1)SV3(1.1) включительно
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2015-00152 · CVE-2014-6271 |
| Уровень опасности | Критический (базовая оценка CVSS 2.0 — 10.0) |
| Вектор CVSS 2.0 | AV:N/ атака по сети, низкая сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость программного обеспечения Cisco Nexus 1000V, позволяющая злоумышленнику выполнить произвольный код |
| Даты | Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016 · Выявлена: 24.09.2014 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем) |
| Тип ошибки | CWE-78 — непринятие мер по нейтрализации специальных элементов, используемых в команде операционной системы (Внедрение в команду операционной системы) |
| Класс уязвимости | Уязвимость кода |
Уязвимое ПО
- Nexus 1000V (Cisco Systems) — до 5.2(1)SV3(1.1) включительно · ПО сетевого программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление. Установите самую новую версию bash, включающую в себя устранение обеих уязвимостей



