V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2020-3393
CVE
Высокий

Уязвимость в подсистеме размещения приложений Cisco IOS XE Software может позволить прошедшему проверку подлинности локальному злоумышленни…

CVSS
7.8
Высокий
EPSS
0.00
p25
Опубликовано
2020-01-01
Обновлено
2020-01-01
Описание

Уязвимость в подсистеме размещения приложений Cisco IOS XE Software может позволить прошедшему проверку подлинности локальному злоумышленнику повысить привилегии до root на затронутом устройстве. Злоумышленник может выполнять команды IOS XE вне контейнера Docker подсистемы размещения приложений, а также в базовой операционной системе Linux. Эти команды можно запускать от имени пользователя root. Уязвимость связана с комбинацией двух факторов: (а) неполная проверка входных данных пользовательской полезной нагрузки команд CLI и (б) неправильный контроль доступа на основе ролей (RBAC) при выдаче команд в командной строке в подсистеме размещения приложений. Злоумышленник может использовать эту уязвимость, используя команду CLI со специально созданными пользовательскими входными данными. Успешная эксплуатация может позволить злоумышленнику с более низкими привилегиями выполнять произвольные команды CLI с привилегиями root. Злоумышленнику потребуются действительные учетные данные пользователя для использования этой уязвимости.

Теги · CWE
Повышение привилегий
CWE-269
CAPEC-58
CAPEC-122
CAPEC-233
Затронутые продукты
Ios_xe
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2020-01-01
Опубликована
2020-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p25
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
ios_xe*Отслеживается
Источники данных
CVE
Связанные уязвимости