CVE-2024-20399

Середня
6.0
0.05.010.0
Рік
2024
Опубліковано
1 лип 2024
Відомі уражені пристрої
0
Оцінка CVSS
6.0

Що таке CVE-2024-20399?

Уразливість в інтерфейсі командної команди програмного забезпечення Cisco NX-OS може дозволити автентифікованому користувачеві з обліковими даними адміністратора виконувати довільні команди від імені користувача root у базовій операційній системі ураженого пристрою. Ця вразливість пов’язана з недостатньою перевіркою аргументів, які передаються до певних команд CLI конфігурації. Зловмисник може використати цю вразливість, включивши створений вхід як аргумент ураженої команди CLI конфігурації. Успішний експлойт може дозволити зловмиснику виконувати довільні команди в базовій операційній системі за допомогою p

Розбір CVSS-вектора

CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
AV
Вектор атаки
Локальний

Потрібен локальний доступ — зловмисник має бути авторизований або мати фізичний доступ до пристрою.

AC
Складність атаки
Низька

Особливих умов не потрібно. Атака виконується надійно і повторювано.

PR
Необхідні привілеї
Високі

Для експлуатації потрібні права адміністратора або root.

UI
Взаємодія з користувачем
Не потрібна

Взаємодія з жертвою не потрібна. Атака виконується без будь-яких дій з боку користувача.

S
Область впливу
Незмінна

Вразливість впливає лише на вразливий компонент.

C
Вплив на конфіденційність
Високий

Повна втрата конфіденційності. Всі дані компонента можуть бути розкриті.

I
Вплив на цілісність
Високий

Повна втрата цілісності. Зловмисник може змінити будь-який файл або дані компонента.

A
Вплив на доступність
Відсутній

Доступність не порушена. Сервіс працює в повному обсязі.

Відомі уражені пристрої

Cisco Cisco ISR 4451 Cisco Cisco ISR 931 Cisco Cisco ASR 1001-X Cisco Cisco ASR 1001-HX Cisco Cisco ASR 1002-X Cisco Cisco ASR 1002-HX Cisco Cisco ASR 9912 Cisco Cisco Catalyst 2960-24TC-L Cisco Cisco Catalyst 2960X-24TS-L Cisco Cisco Catalyst 2960X-48TS-L Cisco Cisco Catalyst 2960X-24PSQ-L Cisco Cisco Catalyst 2960XR-24TS-I Cisco Cisco Catalyst 2960L-24TS-LL Cisco Cisco Catalyst 3560CX-8PC-S Cisco Cisco Catalyst 3650-24PS-L Cisco Cisco Catalyst 3650-48TS-L Cisco Cisco Catalyst 3750X-24T-S Cisco Cisco Catalyst 3750X-24P-S Cisco Cisco Catalyst 9200-24P Cisco Cisco Catalyst 9200-24T Cisco Cisco Catalyst 9200-48P Cisco Cisco Catalyst 9200-48T Cisco Cisco Catalyst 9200L-24P-4G Cisco Cisco Catalyst 9200L-24P-4X Cisco Cisco Catalyst 9200L-48P-4G Cisco Cisco Catalyst 9200L-48P-4X Cisco Cisco Catalyst 9300-24P Cisco Cisco Catalyst 9300-24T Cisco Cisco Catalyst 9300-24U Cisco Cisco Catalyst 9300-24UX Cisco Cisco Catalyst 9300-48P Cisco Cisco Catalyst 9300-48T Cisco Cisco Catalyst 9300-48U Cisco Cisco Catalyst 9300-48UXM Cisco Cisco Catalyst 9300L-24T-4G Cisco Cisco Catalyst 9300L-48P-4G Cisco Cisco Catalyst 9300L-48T-4G Cisco Cisco Catalyst 9404R Cisco Cisco Catalyst 9407R Cisco Cisco Catalyst 9500-12Q Cisco Cisco Catalyst 9500-16X Cisco Cisco Catalyst 9500-24Q Cisco Cisco Catalyst 9500-32C Cisco Cisco Catalyst 9500-40X Cisco Cisco Catalyst 9500-48Y4C Cisco Cisco Catalyst 9600-40YC Cisco Cisco Nexus 6001 Cisco Cisco Nexus 7004 Cisco Cisco Nexus 7009 Cisco Cisco Nexus 9364C Cisco Cisco Nexus 9372PX Cisco Cisco Nexus 9504 Cisco Cisco Catalyst 9800-L-F

Популярні запитання

Наскільки критична CVE-2024-20399?

CVE-2024-20399 має оцінку CVSS 6.0/10, рівень: Medium. Перегляньте список уражених продуктів і застосуйте патчі виробника.

Що означає оцінка CVSS для CVE-2024-20399?

CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2024-20399 має оцінку 6.0/10 (Medium). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.

Які пристрої уражені CVE-2024-20399?

Список пристроїв, підтверджено уражених CVE-2024-20399, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.

Як усунути або мінімізувати CVE-2024-20399?

Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.