Vulnerabilidad en Cisco Nexus (CVE-2019-1901)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
31/07/2019
Última modificación:
03/03/2023
Descripción
Una vulnerabilidad en el subsistema de protocolo de descubrimiento de capa de enlace (LLDP) del software de cambio de modo de infraestructura centrada en aplicaciones (ACI) de Cisco Nexus serie 9000 podría permitir que un atacante adyacente no autenticado cause una condición de denegación de servicio (DoS) o ejecute código arbitrario con privilegios de root . La vulnerabilidad se debe a una validación de entrada incorrecta de ciertos campos de tipo, longitud, valor (TLV) del encabezado de trama LLDP. Un atacante podría aprovechar esta vulnerabilidad enviando un paquete LLDP diseñado al dispositivo de destino. Una explotación con éxito puede conducir a una condición de desbordamiento del búfer que podría causar una condición DoS o permitir al atacante ejecutar código arbitrario con privilegios de root. Nota: Esta vulnerabilidad no puede ser explotada por el tráfico de tránsito a través del dispositivo; el paquete especialmente diseñado debe estar dirigido a una interfaz conectada directamente. Esta vulnerabilidad afecta a los conmutadores Fabric Cisco Nexus serie 9000 en modo ACI si están ejecutando una versión del software del conmutador de modo Cisco Nexus serie 9000 ACI anterior a 13.2 (7f) o cualquier versión 14.x.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 13.2\(7f\) (excluyendo) | |
| cpe:2.3:o:cisco:nx-os:*:*:*:*:*:*:*:* | 14.0\(1h\) (incluyendo) | 14.1\(2g\) (incluyendo) |
| cpe:2.3:h:cisco:nexus_93108tc-ex:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_93108tc-fx:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_93120tx:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_93128tx:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_93180lc-ex:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_93180yc-ex:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_93180yc-fx:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_9332pq:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_9336c-fx2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_9336pq:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_9348gc-fxp:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_9364c:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:nexus_9372px:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



