Категория > Новости > В составе Cisco DNA Center обнаружены жестко закодированные учетные данные - «Новости»
В составе Cisco DNA Center обнаружены жестко закодированные учетные данные - «Новости»18-05-2018, 00:00. Автор: Wainwright |
Совсем недавно, весной текущего года, в продукции Cisco уже обнаруживали фактический бэкдор, то есть жестко закодированные учетные данные в составе Prime Collaboration Provisioning (PCP). Теперь разработчики Cisco обнародовали еще 16 бюллетеней безопасности, и три уязвимости получили статус критических, набрав 10 из 10 возможных баллов по шкале CVSSv3. Среди этих проблем – жестко закодированные учетные данные администратора, обнаруженные в ходе внутреннего аудита в составе Cisco Digital Network Architecture (DNA) Center. Все найденные баги были устранены в Cisco DNA Center версии 1.1.3. Вышеупомянутый бэкдор получил идентификатор CVE-2018-0222, и его описывают как «недокументированные, статические учетные данные от административного аккаунта по умолчанию». Компания не разглашает, какими были жестко закодированные логин и пароль, лишь сообщает, что они давали root-доступ к уязвимой системе. Еще одна критическая проблема получила ID CVE-2018-0222. Уязвимость представляет собой обход аутентификации в подсистеме управления контейнерами Kubernetes, которая входит в состав Cisco DNA Center. Эксплуатируя баг, атакующий может получить доступ к сервисному порту Kubernetes и выполнить команды с повышенными привилегиями. В конечном итоге это приводит к полной компрометации контейнеров. Третья критическая уязвимость, CVE-2018-0271, представляет собой обход аутентификации API gateway Cisco DNA Center. Проблему можно эксплуатировать путем создания специального URL, что в итоге приводит к получению неавторизованного доступа к критическим сервисам и повышению привилегий в DNA Center. Перейти обратно к новости |