PT-2024-6110 · Cisco · Cisco Cloud Network Controller+1
Giacomo Gloria
+2
·
Publicado
2024-08-11
·
Atualizado
2025-08-01
·
CVE-2024-20478
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Cisco Application Policy Infrastructure Controller (APIC) e Cisco Cloud Network Controller (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no componente de atualização de software pode permitir que um invasor remoto autenticado, com privilégios de nível de administrador, instale uma imagem de software modificada, levando à injeção de código arbitrário em um sistema afetado. Esse problema se deve à validação insuficiente da assinatura das imagens de software. Um invasor poderia explorar essa vulnerabilidade instalando uma imagem de software modificada, potencialmente executando código arbitrário e elevando privilégios para root.
Recomendações
Para todas as versões afetadas, os administradores devem sempre validar o hash de qualquer imagem de atualização antes de enviá-la para o Cisco APIC e o Cisco Cloud Network Controller. Como solução alternativa temporária, considere restringir o acesso ao componente de atualização de software até que um patch esteja disponível. Além disso, certifique-se de que apenas pessoal autorizado com privilégios de administrador tenha acesso ao sistema para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Apic
Cisco Cloud Network Controller