PT-2024-6110 · Cisco · Cisco Cloud Network Controller+1

Giacomo Gloria

+2

·

Publicado

2024-08-11

·

Atualizado

2025-08-01

·

CVE-2024-20478

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Cisco Application Policy Infrastructure Controller (APIC) e Cisco Cloud Network Controller (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no componente de atualização de software pode permitir que um invasor remoto autenticado, com privilégios de nível de administrador, instale uma imagem de software modificada, levando à injeção de código arbitrário em um sistema afetado. Esse problema se deve à validação insuficiente da assinatura das imagens de software. Um invasor poderia explorar essa vulnerabilidade instalando uma imagem de software modificada, potencialmente executando código arbitrário e elevando privilégios para root.
Recomendações
Para todas as versões afetadas, os administradores devem sempre validar o hash de qualquer imagem de atualização antes de enviá-la para o Cisco APIC e o Cisco Cloud Network Controller. Como solução alternativa temporária, considere restringir o acesso ao componente de atualização de software até que um patch esteja disponível. Além disso, certifique-se de que apenas pessoal autorizado com privilégios de administrador tenha acesso ao sistema para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07024
CVE-2024-20478

Produtos afetados

Cisco Apic
Cisco Cloud Network Controller