Cisco Nexus 9000 系列光纤交换器 ACI 模式光纤基础架构 VLAN 未经授权访问 (cisco-sa-n9kaci-unauth-access-5PWzDx2w)

medium Nessus 插件 ID 149368

简介

远程设备缺少供应商提供的安全修补程序

描述

根据其自我报告的版本,Cisco Nexus 9000 系列光纤交换机在应用中心基础架构 (ACI) 中的光纤基础架构 VLAN 连接建立受到未经授权访问漏洞的影响,该漏洞是在基础架构 VLAN 的链路层发现协议 (LLDP) 设置阶段期间安全要求不足所致。未经身份验证的邻近攻击者可在邻近子网上向受影响的设备发送构建的 LLDP 数据包,从而利用此漏洞。若成功利用此漏洞,攻击者即可将未经授权的服务器连接到高权限基础架构 VLAN。通过连接到基础架构 VLAN,攻击者可在未经授权的情况下与 Cisco 应用策略基础架构控制器 (APIC) 服务建立连接,或加入其他主机端点。没有解决此漏洞的变通方案。

请参阅随附的 Cisco BID 和 Cisco 安全公告,了解更多信息。

请注意,Nessus 尚未测试此问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 Cisco 错误 ID CSCvu84576 中提及的相关修复版本

另见

http://www.nessus.org/u?0064df70

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvu84576

插件详情

严重性: Medium

ID: 149368

文件名: cisco-sa-n9kaci-unauth-access-5PWzDx2w.nasl

版本: 1.4

类型: combined

系列: CISCO

发布时间: 2021/5/11

最近更新时间: 2021/5/12

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Low

基本分数: 3.3

时间分数: 2.4

矢量: CVSS2#AV:A/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2021-1228

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:cisco:nx-os

必需的 KB 项: Host/Cisco/NX-OS/Version, Host/Cisco/NX-OS/Model, Host/Cisco/NX-OS/Device, Host/aci/system/chassis/summary

易利用性: No known exploits are available

补丁发布日期: 2021/2/24

漏洞发布日期: 2021/2/24

参考资料信息

CVE: CVE-2021-1228