Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en paquetes malformados en el tráfico unidireccional en Arista EOS (CVE-2020-15898)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/12/2020
Última modificación:
04/01/2021

Descripción

En Arista EOS, los paquetes malformados pueden ser incorrectamente reenviados a través de los límites de la VLAN en una dirección. Esta vulnerabilidad solo es susceptible de explotación por tráfico unidireccional (por ejemplo, UDP) y no por tráfico bidireccional (por ejemplo, TCP). Esto afecta a: plataformas EOS 7170 versión 4.21.4.1F y versiones por debajo en el tren 4.21.x; EOS X-Series versiones 4.21.11M y versiones por debajo en el tren 4.21.x; 4.22.6M y versiones por debajo en el tren 4.22.x; 4.23.4M y versiones por debajo en el tren 4.23.x; 4.24.2.1F y versiones por debajo en el tren 4.24.x

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.21.0f (incluyendo) 4.21.4.1f (incluyendo)
cpe:2.3:h:arista:7170-32c:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7170-32cd:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7170-64c:-:*:*:*:*:*:*:*
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.21.0f (incluyendo) 4.21.11m (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.22.0f (incluyendo) 4.22.6m (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.23.0f (incluyendo) 4.23.4m (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.24.0f (incluyendo) 4.24.2.1f (incluyendo)
cpe:2.3:h:arista:7050cx3-32s:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7050cx3m-32s:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7050qx-32s:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7050qx2-32s:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7050sx-128:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7050sx-64:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:7050sx-72q:-:*:*:*:*:*:*:*