Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en scripting Python del programa (CVE-2019-1727)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
15/05/2019
Última modificación:
16/10/2020

Descripción

Una vulnerabilidad en el subsistema scripting Python del programa NX-OS de Cisco, podría permitir a un atacante local autorizado evadir el analizador Python y emitir comandos arbitrarios para elevar el nivel de privilegio del atacante. La vulnerabilidad es debido a la falta de saneamiento de los parámetros proporcionados por el usuario que se pasan a ciertas funciones de Python en el entorno de pruebas del dispositivo afectado. Un atacante podría explotar esta vulnerabilidad para escapar del entorno de pruebas y ejecutar comandos arbitrarios para escalar el nivel de privilegio del atacante. Para explotar esta vulnerabilidad, el atacante deber contar con acceso local y estar autorizado en el dispositivo de destino con privilegios administrativos o de ejecución de Python. Estos requisitos podrían limitar la posibilidad de una explotación con éxito

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 5.2 (incluyendo) 8.1\(1b\) (excluyendo)
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 8.2 (incluyendo) 8.3\(1\) (excluyendo)
cpe:2.3:h:cisco:mds_9000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:mds_9100:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:mds_9200:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:mds_9500:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:mds_9700:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 7.0\(3\)i4 (incluyendo) 7.0\(3\)i4\(8\) (excluyendo)
cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* 7.0\(3\)i5 (incluyendo) 7.0\(3\)i7\(3\) (excluyendo)
cpe:2.3:h:cisco:nexus_3000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_3100:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_3100-z:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_3100v:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_3200:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:nexus_3400:-:*:*:*:*:*:*:*