Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CVE-2018-7066 (CVE-2018-7066)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/12/2018
Última modificación:
03/10/2019

Descripción

Existe una ejecución remota de comandos sin autenticar en Aruba ClearPass Policy Manager en dispositivos enlazados. La característica ClearPass OnConnect permite que los administradores conecten otros dispositivos de red en ClearPass para recopilar información mejorada sobre los endpoints conectados. Un defecto en la API podría permitir que un atacante remoto ejecute comandos arbitrarios en uno de los dispositivos enlazados. La vulnerabilidad solo es aplicable si las credenciales para los dispositivos se han proporcionado a ClearPass en Configuration ->Network ->Devices ->CLI Settings. Solución: solucionado en 6.7.5 y 6.6.10-hotfix.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arubanetworks:clearpass_policy_manager:*:*:*:*:*:*:*:* 6.6.10 (excluyendo)
cpe:2.3:a:arubanetworks:clearpass_policy_manager:*:*:*:*:*:*:*:* 6.7.0 (incluyendo) 6.7.5 (excluyendo)


Referencias a soluciones, herramientas e información