Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ciscoのインフラ管理製品に深刻な脆弱性 - API経由でコマンド実行のおそれ

オンプレミスやクラウドなどインフラストラクチャの運用や管理機能を提供する「Cisco Nexus Dashboard」に深刻な脆弱性が明らかとなった。

特に重要度が高い「CVE-2022-20857」をはじめ、あわせて3件の脆弱性が明らかとなったもの。「CVE-2022-20857」は、アクセス制御の不備により、認証なしにリモートよりコマンドを実行されるおそれがある脆弱性。

データネットワーク上の特定APIに対し、細工したHTTPリクエストを送りつけることで、ノード上のポッドにおいて、任意のコマンドをroot権限で実行することが可能になるという。

同社では共通脆弱性評価システム「CVSSv3.1」において、同脆弱性のベーススコアを「9.8」と評価。重要度を「クリティカル(Critical)」とレーティングしている。

また同製品のウェブユーザーインタフェースには、クロスサイトリクエストフォージェリ(CSRF)の脆弱性「CVE-2022-20861」が存在。さらにコンテナイメージの読み書きが可能となる「CVE-2022-20858」も明らかとなった。

(Security NEXT - 2022/07/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
Google、「Chrome 144」をリリース - 脆弱性10件を解消
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
PWリセット製品「ADSelfService Plus」に認証回避の脆弱性
SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」
金融向けカード発行システム「Entrust IFI」に深刻な脆弱性