V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2017-6767
CVE
Высокий

Уязвимость в Cisco Application Policy Infrastructure Controller (APIC) может позволить прошедшему проверку подлинности удаленному злоумышле…

CVSS
7.1
Высокий
EPSS
0.01
p63
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание

Уязвимость в Cisco Application Policy Infrastructure Controller (APIC) может позволить прошедшему проверку подлинности удаленному злоумышленнику получить более высокие привилегии, чем назначено учетной записи. Злоумышленнику будут предоставлены привилегии последнего пользователя, выполнившего вход в систему, независимо от того, выше или ниже эти привилегии, чем те, которые должны были быть предоставлены. Злоумышленник не может получить права root-уровня. Уязвимость связана с ограничением способа, которым Role-Based Access Control (RBAC) предоставляет привилегии удаленно аутентифицированным пользователям, когда вход в систему происходит через SSH непосредственно в локальный интерфейс управления APIC. Злоумышленник может использовать эту уязвимость, выполнив аутентификацию на целевом устройстве. Уровень привилегий злоумышленника будет изменен в соответствии с уровнем привилегий последнего пользователя, вошедшего в систему через SSH. Эксплойт может позволить злоумышленнику получить повышенные привилегии и выполнять команды CLI, которые должны быть ограничены настроенной ролью злоумышленника. Идентификаторы ошибок Cisco: CSCvc34335. Известные уязвимые выпуски: 1.0(1e), 1.0(1h), 1.0(1k), 1.0(1n), 1.0(2j), 1.0(2m), 1.0(3f), 1.0(3i), 1.0(3k), 1.0(3n), 1.0(4h), 1.0(4o); 1.1(0.920a), 1.1(1j), 1.1(3f); 1.2 Base, 1.2(2), 1.2(3), 1.2.2; 1.3(1), 1.3(2), 1.3(2f); 2.0 Base, 2.0(1).

Теги · CWE
CWE-269
CAPEC-58
CAPEC-122
CAPEC-233
Затронутые продукты
Application_policy_infrastructure_controller
Вектор CVSS
CVSS:3.0/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.012 · p63
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
application_policy_infrastructure_controller*Отслеживается
Источники данных
CVE