PT-2022-7009 · Cisco · Cisco Ios Xe+1

Hendrik Van Belleghem

·

Publicado

2022-10-27

·

Atualizado

2024-11-02

·

CVE-2023-20186

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Software Cisco IOS e Software Cisco IOS XE (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no recurso de Autenticação, Autorização e Contabilidade (AAA) poderia permitir que um invasor remoto autenticado contornasse a autorização de comandos e copiasse arquivos de ou para o sistema de arquivos de um dispositivo afetado usando o Protocolo de Cópia Segura (SCP). Essa vulnerabilidade se deve ao processamento incorreto de comandos SCP nas verificações de autorização de comandos AAA. Um invasor com credenciais válidas e privilégios de nível 15 poderia explorar essa vulnerabilidade usando o SCP para se conectar a um dispositivo afetado a partir de uma máquina externa. Uma exploração bem-sucedida poderia permitir que o invasor obtivesse ou alterasse a configuração do dispositivo afetado e colocasse ou recuperasse arquivos do dispositivo afetado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como solução alternativa temporária, considere desativar o protocolo SCP até que um patch esteja disponível.
Restrinja o acesso ao dispositivo afetado para minimizar o risco de exploração.
Evite usar o protocolo SCP para se conectar ao dispositivo afetado até que o problema seja resolvido.
Aplique as atualizações de software lançadas pela Cisco que corrigem essa vulnerabilidade.
Use as soluções alternativas fornecidas pela Cisco que corrigem essa vulnerabilidade.

Improper Authorization

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-06410
CVE-2023-20186

Produtos afetados

Cisco Ios
Cisco Ios Xe