Cisco Nexus Dashboard und Nexu... Notiz

Cisco Nexus Dashboard und Nexus Dashboard Fabric Controller: Nicht autorisierte REST-API-Schwachstellen

Mehrere Schwachstellen wurden in den REST-API-Endpunkten von Cisco Nexus Dashboard und Cisco Nexus Dashboard Fabric Controller identifiziert. Diese Fehler beruhen auf fehlenden Autorisierungskontrollen an bestimmten REST-API-Endpunkten. Ein authentifizierter, niedrig privilegierter, entfernter Angreifer kann diese Schwachstellen ausnutzen. Der Angreifer würde dies tun, indem er speziell gestaltete API-Anfragen an einen betroffenen Endpunkt sendet. Eine erfolgreiche Ausnutzung könnte dem Angreifer begrenzte Administratorfunktionen gewähren. Zu diesen Funktionen gehören der Zugriff auf sensible Informationen in den HTTP-Proxy- und NTP-Konfigurationen. Darüber hinaus könnten Angreifer Image-Dateien auf den betroffenen Geräten hochladen oder ändern. Wichtig ist, dass diese Schwachstellen die webbasierte Verwaltungsschnittstelle nicht beeinträchtigen. Cisco hat Software-Updates zur Behebung dieser Sicherheitsprobleme veröffentlicht. Es sind keine Workarounds verfügbar, um diese Schwachstellen zu mildern.