思科修复DCNM多个误差清静通告
宣布时间 2019-06-28误差编号和级别
CVE编号:CVE-2019-1619,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-1621,危险级别:高危,CVSS分值:7.5
CVE编号:CVE-2019-1622,危险级别:中危,CVSS分值:5.3
影响版本
受影响的版本
Cisco Data Center Network Manager (DCNM) 11.2(1)之前版本
误差概述
Cisco Data Center Network Manager是美国思科(Cisco)公司的一套数据中心管理系统。该系统适用于Cisco Nexus和MDS系列交流机,提供存储可视化、设置和故障扫除等功效。思科宣布DCNM的清静更新,修复多个误差:
Cisco Data Center Network Manager (DCNM) 11.2(1)之前版本中的基于Web的管理界面保存权限允许和会见控制问题误差,该误差源于不准确的权限设置。攻击者可通过上传特制的数据使用该误差写入恣意文件并root权限执行代码。
Cisco Data Center Network Manager (DCNM)11.1(1)之前版本中基于Web的管理界面保存会见控制过失误差,该误差源于程序没有准确管剖析话。远程攻击者可通过发送特制的HTTP请求使用该误差绕过身份验证并以管理权限执行恣意操作。
Cisco Data Center Network Manager (DCNM) 11.2(1)之前版本中基于Web的管理界面保存权限允许和会见控制问题误差,该误差源于不准确的权限设置。远程攻击者可通过将该界面毗连到受影响装备并请求URLs使用该误差获取敏感信息的会见权限。
Cisco Data Center Network Manager (DCNM)中基于Web的管理界面保存会见控制过失误差。远程攻击者可通过毗连到基于Web的管理界面并请求URLs使用该误差检索敏感信息。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接见参考链接。
参考链接
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190626-dcnm-bypass
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190626-dcnm-file-dwnld
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190626-dcnm-infodiscl


京公网安备11010802024551号