思科 Nexus Dashboard 和 Nexus Das... 笔记

思科 Nexus Dashboard 和 Nexus Dashboard Fabric Controller 未授权 REST API 漏洞

已在 Cisco Nexus Dashboard 和 Cisco Nexus Dashboard Fabric Controller 的 REST API 端点中发现多个漏洞。这些缺陷源于某些 REST API 端点缺少授权控制。经过身份验证的、权限较低的远程攻击者可以利用这些漏洞。攻击者可以通过向受影响的端点发送精心构造的 API 请求来实现此目的。成功利用这些漏洞可能会使攻击者获得有限的管理员功能。这些功能包括访问 HTTP Proxy 和 NTP 配置上的敏感信息。此外,攻击者还可以上传或修改受影响设备上的镜像文件。重要的是,这些漏洞不会影响基于 Web 的管理界面。思科已发布软件更新以解决这些安全问题。目前没有可用的变通方法来缓解这些漏洞。