思科 NX-OS 软件命令注入漏洞 笔记

思科 NX-OS 软件命令注入漏洞

思科 NX-OS 软件 CLI 中存在一个漏洞。该漏洞允许已通过身份验证的本地攻击者执行命令注入。要利用此漏洞,需要攻击者在受影响的设备上拥有有效的用户凭据。该漏洞源于对用户提供的输入验证不足。攻击者可以通过向特定的 CLI 命令提供精心构造的输入来利用此漏洞。成功利用此漏洞可以读取和写入操作系统上的文件。文件系统的访问受到非 root 用户的权限限制。思科已发布软件更新来修复此漏洞。目前没有可用的解决方法。此漏洞的安全影响评级为中等,已确定为 CVE-2025-20292。