PT-2024-7426 · Cisco · Cisco Nexus Dashboard Fabric Controller+1

CVE-2024-20490

·

Publicado

2024-10-02

·

Atualizado

2024-10-08

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
Cisco Nexus Dashboard Fabric Controller (NDFC) e Cisco Nexus Dashboard Orchestrator (NDO) (versões afetadas não especificadas)
Descrição:
O problema está relacionado a uma função de registro de logs no Cisco Nexus Dashboard Fabric Controller (NDFC) e no Cisco Nexus Dashboard Orchestrator (NDO) que poderia permitir que um invasor visualizasse informações confidenciais. Isso ocorre porque as credenciais do proxy HTTP podem ser registradas em um log interno armazenado em um arquivo de suporte técnico. Um invasor poderia explorar essa vulnerabilidade acessando um arquivo de suporte técnico de um sistema afetado, o que poderia permitir que ele visualizasse as credenciais de administrador do servidor proxy HTTP em texto simples. É recomendável armazenar logs de depuração e arquivos de suporte técnico com segurança e compartilhá-los apenas com partes confiáveis, pois eles podem conter informações confidenciais.
Recomendações:
Como solução temporária, considere restringir o acesso a arquivos de suporte técnico e logs de depuração para minimizar o risco de exploração.
Armazene logs de depuração e arquivos de suporte técnico com segurança e compartilhe-os apenas com partes confiáveis, pois eles podem conter informações confidenciais.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08804
CVE-2024-20490

Produtos afetados

Cisco Nexus Dashboard Fabric Controller
Cisco Nexus Dashboard Orchestrator