Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la contraseña configurada para su uso por BiDirectional Forwarding Detection (BFD) en Arista EOS y CloudEOS (CVE-2021-28496)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
21/10/2021
Última modificación:
30/07/2022

Descripción

En los sistemas que ejecutan Arista EOS y CloudEOS con la versión afectada, cuando son usados perfiles de secreto compartido, la contraseña configurada para su uso por BiDirectional Forwarding Detection (BFD) será filtrada cuando es mostrada la salida a través de eAPI u otras salidas JSON a otros usuarios autenticados en el dispositivo. Las Versiones de EOS afectadas son: todas las versiones 4.22.x train, versiones 4.23.9 y por debajo del train 4.23.x, versiones 4.24.7 y por debajo del train 4.24.x, versiones 4.25.4 y por debajo del train 4.25.x, versiones 4.26.1 y por debajo del train 4.26.x

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.22 (incluyendo) 4.22.7m (incluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.23 (incluyendo) 4.23.10 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.24 (incluyendo) 4.24.8 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.25 (incluyendo) 4.25.5 (excluyendo)
cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* 4.26 (incluyendo) 4.26.2 (excluyendo)