Vulnerabilidad en el software NX-OS de Cisco (CVE-2019-1593)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/03/2019
Última modificación:
08/10/2020
Descripción
Una vulnerabilidad en la implementación shell "Bash" del software Cisco NX-OS podría permitir a un atacante local autenticado para escalar su nivel de privilegios ejecutando comandos autorizados a otros roles de usuario. El atacante deberá autenticarse con credenciales de usuario válidas. Esta vulnerabilidad de debe a la implementación de un comando shell "Bash" incorrecta que permite que el control de acceso basado en roles (RBAC) se omita. Un atacante podría explotar esta vulnerabilidad autenticándose en el dispositivo e introduciendo un comando manipulado en el aviso Bash. Una explotación exitosa podría permitir al atacante escalar su nivel de privilegios, ejecutando comandos que deberían estar restringidos a otros roles. Por ejemplo, un usuario dev-ops podría escalar su nivel de privilegios al del administrador con una explotación exitosa de esta vulnerabilidad.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)i5 (incluyendo) | 7.0\(3\)i7\(4\) (excluyendo) |
cpe:2.3:h:cisco:nexus_3000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)i4 (incluyendo) | 7.0\(3\)i4\(9\) (excluyendo) |
cpe:2.3:h:cisco:nexus_3000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\) (incluyendo) | 7.0\(3\)i7\(4\) (excluyendo) |
cpe:2.3:h:cisco:nexus_3500:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\) (incluyendo) | 7.0\(3\)f3\(5\) (excluyendo) |
cpe:2.3:h:cisco:nexus_3600:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 8.1 (incluyendo) | 8.2\(3\) (excluyendo) |
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 8.3 (incluyendo) | 8.3\(1\) (excluyendo) |
cpe:2.3:h:cisco:nexus_7000:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_7700:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 13.2\(4d\) (excluyendo) | |
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14.0\(1h\) (excluyendo) |
cpe:2.3:h:cisco:nexus_9000_in_aci_mode:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página