「Cisco NX-OS」に不正イメージを起動できる脆弱性
Cisco Systemsのデータセンター向けのスイッチに搭載されているOS「NX-OS」に、脆弱性が明らかとなった。同社は対象機器の「BIOS」や「NX-OS」を更新するよう求めている。
現地時間12月4日にセキュリティアドバイザリを公開し、イメージの署名検証をバイパスできる脆弱性「CVE-2024-20397」について明らかにしたもの。
セキュアブートをサポートする「Cisco MDS」「Cisco Nexus」「Cisco UCSファブリックインターコネクト」が影響を受ける。
ブートローダの設定に問題があり、ブートローダのコマンドを実行して署名がないソフトウェアを読み込み、起動できる。
物理的にアクセスできる場合、認証を必要とすることなく脆弱性を悪用することが可能。また管理者権限を持つ場合は、リモートからも悪用できるという。
(Security NEXT - 2024/12/05 )
ツイート
PR
関連記事
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
オブジェクトストレージ「Dell ECS」「ObjectScale」に深刻な脆弱性
JetBrains「TeamCity」にAPI露出の脆弱性 - ゲストも悪用可能
アルバイト応募者情報が流出、従業員SNS投稿で - 餃子専門店
住民税納付を装う架空請求メール - PayPay送金へ誘導
画像診断委託先でクラウド設定ミス、患者情報が閲覧可能に - マツダ病院
3R宣言事業者向けのメールで誤送信 - 岡山県
「Apache MINA」の深刻な脆弱性 - 複数ブランチで修正未反映
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「Android」に近接ネットワーク経由のRCE脆弱性 - PoC公開も

