Ciscoのインフラ管理製品に深刻な脆弱性 - API経由でコマンド実行のおそれ
オンプレミスやクラウドなどインフラストラクチャの運用や管理機能を提供する「Cisco Nexus Dashboard」に深刻な脆弱性が明らかとなった。
特に重要度が高い「CVE-2022-20857」をはじめ、あわせて3件の脆弱性が明らかとなったもの。「CVE-2022-20857」は、アクセス制御の不備により、認証なしにリモートよりコマンドを実行されるおそれがある脆弱性。
データネットワーク上の特定APIに対し、細工したHTTPリクエストを送りつけることで、ノード上のポッドにおいて、任意のコマンドをroot権限で実行することが可能になるという。
同社では共通脆弱性評価システム「CVSSv3.1」において、同脆弱性のベーススコアを「9.8」と評価。重要度を「クリティカル(Critical)」とレーティングしている。
また同製品のウェブユーザーインタフェースには、クロスサイトリクエストフォージェリ(CSRF)の脆弱性「CVE-2022-20861」が存在。さらにコンテナイメージの読み書きが可能となる「CVE-2022-20858」も明らかとなった。
(Security NEXT - 2022/07/26 )
ツイート
PR
関連記事
「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を

