Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el software NX-OS de Cisco (CVE-2019-1604)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/03/2019
Última modificación:
05/10/2020

Descripción

Una vulnerabilidad en la interfaz de gestión de cuentas de usuario del software NX-OS de Cisco podría permitir a un atacante local autenticado obtener privilegios escalados en un dispositivo afectado. La vulnerabilidad se deba a una comprobación de autorización incorrecta de las cuentas de usuario y su grupo ID asociado (GID). Un atacante podría explotar esta vulnerabilidad, aprovechando un error de lógica que permite el uso de comandos con privilegios más altos de los que están necesariamente asignados. Si se explota esta vulnerabilidad con éxito, el atacante podría ejecutar comandos con privilegios elevados en el shell Linux subyacente de un dispositivo afectado. Los switches de Nexus, en sus series 7000 y 7700, se ven afectados en versiones anteriores a las 6.2(22), 8.2(3) y 8.3(2). Los switches de Nexus 3000 Series se ven afectados en versiones anteriores a la 7.0(3)I7(4). Los switches de Nexus 3500 Platform se ven afectados en versiones anteriores a la 7.0(3)I7(4). Los switches de Nexus 3600 Platform se ven afectados en versiones anteriores a la 7.0(3)F3(5). Los switches de Nexus 9000 Series-Standalone se ven afectados en versiones anteriores a la 7.0(3)I7(4). Los switches de 9500 R-Series Line Cards y Fabric Modules se ven afectados en versiones anteriores a la 7.0(3)F3(5).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 7.0\(3\)i7\(4\) (excluyendo)
cpe:2.3:h:cisco:nexus_3000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_3500:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_9000:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 7.0\(3\)f3\(5\) (excluyendo)
cpe:2.3:h:cisco:nexus_3600:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_9500:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 8.2\(3\) (excluyendo) 8.3\(2\) (excluyendo)
cpe:2.3:h:cisco:nexus_7000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_7700:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 6.22\(22\) (excluyendo) 8.2\(3\) (excluyendo)
cpe:2.3:h:cisco:nexus_7000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_7700:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 6.2\(22\) (excluyendo)
cpe:2.3:h:cisco:nexus_7000:-:*:*:*:*:*:*:*