Vulnerabilidad en Cisco NX-OS (CVE-2018-0301)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
20/06/2018
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la característica NX-API del software Cisco NX-OS podría permitir que un atacante remoto no autenticado manipule un paquete en la interfaz de gestión de un sistema afectado, lo que provoca un desbordamiento de búfer. Esta vulnerabilidad se debe a la validación incorrecta de entradas en el módulo de autenticación del subsistema NX-API. Un atacante podría explotar esta vulnerabilidad enviando un paquete HTTP o HTTPS manipulado a la interfaz de gestión de un sistema afectado que tenga la característica NX-API habilitada. Un exploit con éxito podría permitir que el atacante ejecute código arbitrario como root. Nota: NX-API está deshabilitado por defecto. Esta vulnerabilidad afecta a: MDS 9000 Series Multilayer Switches, Nexus 2000 Series Fabric Extenders, Nexus 3000 Series Switches, Nexus 3500 Platform Switches, Nexus 5500 Platform Switches, Nexus 5600 Platform Switches, Nexus 6000 Series Switches, Nexus 7000 Series Switches, Nexus 7700 Series Switches, Nexus 9000 Series Switches en modo NX-OS independiente y los módulos Line Cards y Fabric de Nexus 9500 R-Series. Cisco Bug IDs: CSCvd45804, CSCve02322, CSCve02412.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 6.0 (incluyendo) | 7.3\(3\)n1\(1\) (excluyendo) |
| cpe:2.3:h:cisco:nexus_5000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5010:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5020:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5548p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5548up:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5596t:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5596up:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_56128p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5624q:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5648q:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5672up:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_5696q:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.2 (incluyendo) | 7.3\(2\)d1\(1\) (excluyendo) |
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 8.0 (incluyendo) | 8.1\(1\) (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



