Vulnerabilidad en funcionalidad Secure Configuration Validation de los programas FXOS y NX-OS de Cisco. (CVE-2019-1728)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/05/2019
Última modificación:
21/05/2019
Descripción
Una vulnerabilidad en la funcionalidad Secure Configuration Validation de los programas FXOS y NX-OS de Cisco podría permitir que un atacante local autentificado, ejecute comandos arbitrarios en el momento del inicio del sistema con los privilegios de tipo root. La vulnerabilidad es debido a la falta de comprobación adecuada de los archivos del sistema cuando es leida la información de configuración que persiste en el sistema de archivos. Un atacante podría explotar esta vulnerabilidad al identificarse en el dispositivo y sobrescribir el la memoria de configuración persistente con archivos ejecutables maliciosos. Una explotación podría permitir al atacante ejecutar comandos arbitrarios al inicio del sistema y esos comandos se ejecutarán como usuario de root. El atacante deber contar con credenciales administrativas válidas para el dispositivo.
Impacto
Puntuación base 3.x
6.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 8.1 (incluyendo) | 8.1\(1b\) (excluyendo) |
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 8.2 (incluyendo) | 8.3\(1\) (excluyendo) |
| cpe:2.3:h:cisco:mds_9000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:mds_9100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:mds_9200:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:mds_9500:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:mds_9700:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 7.0\(3\)i7 (incluyendo) | 7.0\(3\)i7\(3\) (excluyendo) |
| cpe:2.3:h:cisco:nexus_3000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_3100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_3100-z:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_3100v:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_3200:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_3400:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_3500:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



