APP下载
报价宝  ›  综合  › 

思科修补可绕过身份认证并执行任意行动的安全漏洞

报价宝 来源:baojiabao.com 发布时间:2020-01-07 10:48:00 10月02日更新
报价宝综合消息思科修补可绕过身份认证并执行任意行动的安全漏洞

思科上周修补了Cisco Data Center Network Manager(DCNM)的3个重大安全漏洞,成功的开采将允许骇客绕过身份认证,并以管理权限执行任意行动,由于它是所有基于NX-OS操作系统的网络管理平台,代表相关漏洞间接波及了Nexus系列的以太网路交换器与MDS系列的光纤通道储存局域网络交换器。

此次思科修补的3个漏洞分别是CVE-2019-15975、CVE-2019-15976与CVE-2019-15977,它们皆可用来绕过身份认证,当中的CVE-2019-15975漏洞存在于REST API,CVE-2019-15976出现在SOAP API,CVE-2019-15977则是隐藏在DCNM的网页管理界面中。

漏洞风险管理业者Tenable说明,REST API与SOAP API端点的装置之间存在着共享的静态金钥,骇客只要利用REST API或SOAP API传送一个含有由静态金钥产生之有效令牌的请求,就能取得管理权限。

而DCNM的网页管理界面则使用了静态凭证,远端骇客可利用此一凭证从装置上汲取机密资讯,再展开进一步的攻击。

上述漏洞影响Cisco DCNM 11.3以前的版本,涵盖Windows、Linux及虚拟设备平台,迄今思科尚未发现开采相关漏洞的攻击行动。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 笔记本价格 电视机价格 华为手机价格 耳机价格 降噪耳机价格