Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el agente de telemetría de flujo de estado de Arista EOS TerminAttr y los protocolos de transporte OpenConfig (CVE-2021-28508)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
26/05/2022
Última modificación:
09/06/2022

Descripción

Este aviso documenta el impacto de una vulnerabilidad encontrada internamente en el agente de telemetría de flujo de estado de Arista EOS TerminAttr y los protocolos de transporte OpenConfig. El impacto de esta vulnerabilidad es que, en determinadas condiciones, TerminAttr podría filtrar datos confidenciales de IPsec en texto sin cifrar en CVP a otros usuarios autorizados, lo que podría causar que el tráfico IPsec sea descifrado o modificado por otros usuarios autorizados en el dispositivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arista:terminattr:*:*:*:*:*:*:*:* 1.10.11 (excluyendo)
cpe:2.3:a:arista:terminattr:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.16.8 (excluyendo)
cpe:2.3:a:arista:terminattr:*:*:*:*:*:*:*:* 1.17.0 (incluyendo) 1.19.0 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.23 (incluyendo) 4.23.11 (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.24 (incluyendo) 4.24.10 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.25 (incluyendo) 4.25.8 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.26 (incluyendo) 4.26.6 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.27 (incluyendo) 4.27.2 (excluyendo)
cpe:2.3:h:arista:ccs-722xpm-48y4:-:*:*:*:*:*:*:*
cpe:2.3:h:arista:ccs-722xpm-48zy8:-:*:*:*:*:*:*:*
cpe:2.3:a:arista:terminattr:*:*:*:*:*:*:*:* 1.10.11 (excluyendo)
cpe:2.3:a:arista:terminattr:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.16.8 (excluyendo)
cpe:2.3:a:arista:terminattr:*:*:*:*:*:*:*:* 1.17.0 (incluyendo) 1.19.0 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.23 (incluyendo) 4.23.11 (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.24 (incluyendo) 4.24.10 (excluyendo)