Cisco 发出警告:数据中心网络管理器出现重要安全漏洞,需要尽快修补

一颗小胡椒2020-07-31 10:51:10

CiscoCisco数据中心网络管理器(DCNM)暴露严重缺陷,在互联网上可以被任何人利用。

Cisco数据中心网络管理器出现重要安全漏洞

Cisco公布了其数据中心网络管理器(DCNM)存在的一个重要安全漏洞。DCNM是Cisco数据中心自动化软件的一个关键部分,被广泛用于MDS和Nexus网络硬件。

在内部测试中,Cisco发现DCNM的REST应用程序协议接口(API)存在一个漏洞,可以让因特网上的任何人跳过web接口的登录,以设备管理员的身份执行操作。

这个新发现的漏洞被标记为CVE-2020-3382,与今年早些时候一个外部研究人员发现的DCNM中的静态加密密钥漏洞类似。

静态密钥允许攻击者使用它在受影响的设备上生成有效的会话令牌,并通过REST API使用管理权限做任何他们想做的事情。

这个漏洞存在的原因是不同的安装共享了一个静态加密密钥。攻击者可以利用此漏洞,使用静态密钥来生成有效的会话令牌。成功的利用可以允许攻击者通过REST API使用管理权限执行任意操作。” Cisco在报告中解释道。

管理员需要安装Cisco最新版本的DCNM软件来关闭这个bug,因为现在还没有解决办法。然而,Cisco指出,它还没有意识到攻击者利用了这个漏洞。

该错误的严重性等级为9.8(满分10分),影响到DCNM软件的11.0(1)、11.1(1)、11.2(1)和11.3(1)版本。

Cisco还报告称,其SD-WAN vManage软件的网络界面存在严重缺陷,严重程度为9.9。

这个bug被跟踪为CVE-2020-3374,它允许因特网上拥有正确凭证的人绕过授权后攻击系统。从那里,攻击者可以重新配置系统,使其脱机或访问敏感信息。

“该漏洞是由于对受影响的系统进行的授权检查不够。攻击者可以利用这个漏洞,通过发送精心设计的HTTP请求到受影响系统上的基于web的管理界面。” Cisco解释说。

一个成功的攻击可以使攻击者获得超出其被授权的配置用户授权级别的特权。攻击者可能会访问敏感信息、修改系统配置或影响系统的可用性。”

同样,这个漏洞也没有解决方案,所以管理员需要安装Cisco SD-WAN vManage的各种软件系列的固定版本。使用版本18.3或更高版本的设备来将较新的行列迁移到固定版本。

幸运的是,这个bug也是在Cisco对一位客户的调查中发现的。该公司并不知道公众利用了这一漏洞。

软件数据中心
本作品采用《CC 协议》,转载必须注明作者和本文链接
应用程序安全方法论和最佳实践已经有十多年的历史,其中“安全开发成熟度模型”(BSIMM)是被企业采用多年,用来跟踪安全开发成熟度进度的重要模型。
CiscoCisco数据中心网络管理器(DCNM)暴露严重缺陷,在互联网上可以被任何人利用。 Cisco公布了其数据中心网络管理器(DCNM)存在的一个重要安全漏洞。DCNM是Cisco数据中心自动化软件的一个关键部分,被广泛用于MDS和Ne...
当前,5G、云计算、人工智能等新一代信息技术快速发展,信息技术与传统产业加速融合,数字经济蓬勃发展。数据中心作为各个行业信息系统运行的物理载体,已成为经济社会运行不可或缺的关键基础设施,在数字经济发展中扮演至关重要的角色。“加快5G网络、数据中心等新型基础设施建设进度”,是习近平总书记提出的重要指示精神,国家高度重视数据中心产业发展,我国数据中心技术应用和产业生态加速演进,步入新发展阶段。
又双叒叕拿下多个大奖!
云安全知识深度解析
2022-01-07 07:42:17
边界内的主机防御主要是一些防恶意软件。但是网络边界上的防护措施并不能阻隔所有的威胁。IT基础资源集中化的趋势,以及客户的不断上云,将会使得云安全的变得愈来愈重要。如果云平台的安全等级以及防护出现问题,其结果将会是致命的。云安全与传统的信息安全所涉及的安全层次基本相同,包括物理安全、主机安全、网络安全、边界安全、应用安全、数据安全、管理安全7大类。
韩国总统尹锡悦就此事向公众致歉,并勒令相关部门彻查此事。李宗昊表示,科技部将彻查事故原因,优化检查管理重要电信增值服务和相关设施的系统,防止类似事件的再发。韩国警方和消防部门经过调查,初步研判火灾是电气因素导致电气设备室电池周围起火所致。据悉是因为NAVER在其他数据中心亦储存了数据。
芬兰IT服务和企业云托管供应商Tietoevry遭受勒索软件攻击,该攻击严重影响了其在瑞典的一个数据中心的云托管客户。据报道这次攻击是由Akira勒索软件团伙发起的。
据外媒报道,芬兰IT服务和企业云托管提供商Tietoevry遭受了勒索软件攻击,Tietoevry已证实,勒索软件攻击发生在周五晚上到周六早上,并且只影响了他们在瑞典的一个数据中心。据报道,该攻击是由Akira勒索软件团伙进行的。一些商业机构、大学、医院在此事件中受到影响,因基础设施受到攻击导致服务中断。
近日,APC的Easy UPS在线监控软件曝出未经身份验证即可执行任意远程代码(RCE)的漏洞,黑客能够接管设备,在最糟糕的情况下,完全禁用其功能。
一颗小胡椒
暂无描述