Vulnerabilidad en Cisco Nexus Fabric Switches (CVE-2019-1585)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-16
Error de configuración
Fecha de publicación:
06/03/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la funcionalidad de autorización de Cisco Nexus 9000 Series ACI Mode Switch Software puede permitir a un atacante local autenticado escalar usuarios estándares con privilegios root en un dispositivo afectado. La vulnerabilidad se debe a una mala configuración de determinados archivos sudoers para el componente bashroot en un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad autenticándose en el dispositivo afectado con un ID de usuario manipulado, el cual podría permitir el acceso del administrador temporal para escalar privilegios. Un exploit exitoso podría permitir que el atacante escale sus privilegios en el dispositivo afectado. Esta vulnerabilidad se ha solucionado en la versión 4.0(1h).
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:nx-os:8.3\(0\)sk\(0.39\):*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_92160yc-x:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_92304qc:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9236c:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9272q:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_93108tc-ex:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_93120tx:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_93128tx:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_93180yc-ex:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9332pq:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9336pq_aci_spine:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9372px:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9372tx:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9396px:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_9396tx:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página