Cisco Nexus 9000 Series ACI Mode Switch Software 配置错误漏洞

CVE编号

CVE-2019-1585

利用情况

暂无

补丁情况

N/A

披露时间

2019-03-07
漏洞描述
Cisco Nexus 9000系列ACI模式交换机软件的控制器授权功能中的漏洞可能允许经过身份验证的本地攻击者使用受影响设备上的root权限升级标准用户。该漏洞是由于受影响设备上的bashroot组件的某些sudoers文件配置错误造成的。攻击者可以通过使用精心设计的用户ID向受影响的设备进行身份验证来利用此漏洞,这可能允许临时管理访问权限升级权限。成功利用漏洞可能允许攻击者升级受影响设备上的权限。版本4.0(1h)中修复了此漏洞

解决建议
厂商已发布漏洞修复程序,请及时关注更新:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190306-aci-controller-privsec
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 cisco application_policy_infrastructure_controller_software * Up to
(including)
4.0\(1h\)
运行在以下环境
系统 cisco nx-os 8.3(0)sk(0.39) -
运行在以下环境
硬件 cisco nexus_92160yc-x - -
运行在以下环境
硬件 cisco nexus_92304qc - -
运行在以下环境
硬件 cisco nexus_9236c - -
运行在以下环境
硬件 cisco nexus_9272q - -
运行在以下环境
硬件 cisco nexus_93108tc-ex - -
运行在以下环境
硬件 cisco nexus_93120tx - -
运行在以下环境
硬件 cisco nexus_93128tx - -
运行在以下环境
硬件 cisco nexus_93180yc-ex - -
运行在以下环境
硬件 cisco nexus_9332pq - -
运行在以下环境
硬件 cisco nexus_9336pq_aci_spine - -
运行在以下环境
硬件 cisco nexus_9372px - -
运行在以下环境
硬件 cisco nexus_9372tx - -
运行在以下环境
硬件 cisco nexus_9396px - -
运行在以下环境
硬件 cisco nexus_9396tx - -
运行在以下环境
硬件 cisco nexus_9500 - -
运行在以下环境
硬件 cisco nexus_9504 - -
运行在以下环境
硬件 cisco nexus_9508 - -
运行在以下环境
硬件 cisco nexus_9516 - -
CVSS3评分
7.8
  • 攻击路径
    本地
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
阿里云安全产品覆盖情况