Vulnerabilidad en la contraseña configurada para su uso por BiDirectional Forwarding Detection (BFD) en Arista EOS y CloudEOS (CVE-2021-28496)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
21/10/2021
Última modificación:
30/07/2022
Descripción
En los sistemas que ejecutan Arista EOS y CloudEOS con la versión afectada, cuando son usados perfiles de secreto compartido, la contraseña configurada para su uso por BiDirectional Forwarding Detection (BFD) será filtrada cuando es mostrada la salida a través de eAPI u otras salidas JSON a otros usuarios autenticados en el dispositivo. Las Versiones de EOS afectadas son: todas las versiones 4.22.x train, versiones 4.23.9 y por debajo del train 4.23.x, versiones 4.24.7 y por debajo del train 4.24.x, versiones 4.25.4 y por debajo del train 4.25.x, versiones 4.26.1 y por debajo del train 4.26.x
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* | 4.22 (incluyendo) | 4.22.7m (incluyendo) |
| cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* | 4.23 (incluyendo) | 4.23.10 (excluyendo) |
| cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* | 4.24 (incluyendo) | 4.24.8 (excluyendo) |
| cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* | 4.25 (incluyendo) | 4.25.5 (excluyendo) |
| cpe:2.3:o:arista:eos:*:*:*:*:*:*:*:* | 4.26 (incluyendo) | 4.26.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



