Vulnerabilidad en el software NX-OS de Cisco (CVE-2019-1605)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
08/03/2019
Última modificación:
05/10/2020
Descripción
Una vulnerabilidad en la funcionalidad NX-API del software NX-OS de Cisco podría permitir a un atacante local autenticado ejecutar código arbitrario como root. Esta vulnerabilidad se debe a la incorrecta validación de entradas en la funcionalidad NX-API. Un atacante podría explotar esta vulnerabilidad mandando una petición HTTP o HTTPS a un servicio interno en un dispositivo afectado que tenga la funcionalidad NX-API habilitada. Un exploit con éxito podría permitir que el atacante provoque un desbordamiento de búfer y ejecute código arbitrario como root. Nota: La funcionalidad NX-API está deshabilitada por defecto. Los switches de MDS 9000 Series Multilayer se ven afectados en versiones anteriores a la 8.1(1). Los switches de Nexus 3000 Series se ven afectados en versiones anteriores a las 7.0(3)I4(8) y 7.0(3)I7(1). Los switches de Nexus 3500 Platform se ven afectados en versiones anteriores a la 6.0(2)A8(8). Los switches de Nexus 3600 Platform se ven afectados en versiones anteriores a la 7.0(3)F3(5). Los switches de Nexus, en sus series 2000, 5500, 5600 y 6000, se ven afectados en versiones anteriores a las 7.3(2)N1(1). Los switches de Nexus, en sus series 7000 y 7700, se ven afectados en versiones anteriores a la 7.3(3)D1(1). Los switches de Nexus 9000 en modo Standalone NX-OS se ven afectados en versiones anteriores a las 7.0(3)I4(8) y 7.0(3)I7(1). Los switches de 9500 R-Series Line Cards y Fabric Modules se ven afectados en versiones anteriores a la 7.0(3)F3(5).
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.3 (incluyendo) | 8.1\(1\) (excluyendo) |
cpe:2.3:h:cisco:mds_9000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 6.0\(2\)a8\(8\) (excluyendo) | |
cpe:2.3:h:cisco:nexus_3500:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)i5 (incluyendo) | 7.0\(3\)i7\(1\) (excluyendo) |
cpe:2.3:h:cisco:nexus_3000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)f3 (incluyendo) | 7.0\(3\)f3\(5\) (excluyendo) |
cpe:2.3:h:cisco:nexus_3600:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.2 (incluyendo) | 7.3\(3\)d1\(1\) (excluyendo) |
cpe:2.3:h:cisco:nexus_7000:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:nexus_7700:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)i4\(8\) (excluyendo) | |
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)i5 (incluyendo) | 7.0\(3\)i7\(1\) (excluyendo) |
cpe:2.3:h:cisco:nexus_9000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)f1 (incluyendo) | 7.0\(3\)f3\(5\) (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página