Cisco Data Center Network Manager信任管理问题误差危害通告

宣布时间 2020-01-07

误差编号和级别

CVE编号:CVE-2019-15975,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定

CVE编号:CVE-2019-15976,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定


影响版本


Cisco Data Center Network Manager 11.3(1)之前版本


误差概述


Cisco Data Center Network Manager是美国思科(Cisco)公司的一套数据中心管理系统 。该系统适用于Cisco Nexus和MDS系列交流机,提供存储可视化、设置和故障扫除等功效 。


CVE-2019-15975

Cisco Data Center Network Manager 11.3之前版本中的身份验证机制保存信任管理问题误差 。远程攻击者可借助静态密钥建设有用的会话令牌使用该误差以管理权限执行恣意操作 。


CVE-2019-15976

Cisco Data Center Network Manager 11.3(1)之前版本中保存信任管理问题误差,该误差源于该软件中保存静态凭证 。远程攻击者可通过使用静态密钥使用该误差以管理权限执行恣意操作 。


误差验证


暂无POC/EXP 。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200102-dcnm-auth-bypass 。


参考链接


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200102-dcnm-auth-bypass