Vulnérabilité d'injection d'ar... Note

Vulnérabilité d'injection d'arguments dans la CLI du logiciel Cisco IOS XE

Une vulnérabilité existe dans l'interface de ligne de commande (CLI) du logiciel Cisco IOS XE. Cette faille permet à un attaquant local authentifié avec des privilèges administratifs d'exécuter des commandes arbitraires en tant que root. La vulnérabilité provient d'une validation inadéquate des arguments utilisateur fournis à certaines commandes CLI. Pour l'exploiter, un attaquant doit se connecter à la CLI de l'appareil en utilisant des informations d'identification administratives valides. Il utiliserait ensuite des commandes spécialement conçues à l'invite. Une attaque réussie accorde à l'attaquant la possibilité d'exécuter n'importe quelle commande avec des privilèges root sur le système d'exploitation de l'appareil. Cisco a publié des mises à jour logicielles pour corriger cette vulnérabilité. Actuellement, il n'existe aucune solution temporaire ou contournement disponible. Ce problème est suivi sous le nom de CVE-2025-20338. L'impact de sécurité de cette vulnérabilité est considéré comme moyen.