Vulnérabilités dans des produits Cisco

Date de publication :

Plusieurs vulnérabilités ont été découvertes dans des produits Cisco. Elles peuvent permettre à un attaquant de provoquer un contournement d’authentification, une élévation de privilèges, une exécution de code arbitraire ou un déni de service.

CVE-2020-3446 [Score CVSS v3 : 9.8] : Une vulnérabilité permettant un contournement d’authentification a été découverte dans des images Cisco Virtual Wide Area Application Services (vWAAS) avec Cisco Enterprise NFV Infrastructure Software (NFVIS) utilisées pour les appareils Cisco ENCS 5400-W Series et CSP 5000-W Series. Cette vulnérabilité est due à des comptes ayant des mots de passes génériques et statiques et peut être exploitée par un attaquant distant afin d’obtenir des droits d’administrateur. 

CVE-2020-3443 [Score CVSS v3 : 8.8] : Une vulnérabilité permettant une élévation de privilèges a été découverte dans Cisco Smart Software Manager On-Prem. Elle est due à des défauts dans les autorisations accordées au rôle de System Operator. Un attaquant distant et possédant des droits de System Operator peut exploiter cette vulnérabilité. 

CVE-2020-3506, CVE-2020-3507 [Score CVSS v3 : 8.8] : Plusieurs vulnérabilités pouvant permettre une exécution de code arbitraire ou un redémarrage ont été découvertes dans l’implémentation du Cisco Discovery Protocol (CDP) pour les appareils Cisco Video Surveillance 8000 Series IP Cameras. Elles sont dues à des erreurs lors du traitement par les caméras de paquets CDP. Un attaquant distant peut exploiter ces vulnérabilités via un paquet CDP spécialement conçu.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Contournement d’authentification

    Elévation de privilèges

    Exécution de code arbitraire

    Déni de service

Criticité

    Score CVSS v3 : 9.8

Existence d’un code d’exploitation

    Aucun code d’exploitation n’est disponible publiquement

Composants vulnérables

    Pour la CVE-2020-3446 : images de Cisco vWAAS avec NFVIS versions 6.4.5, ou 6.4.3d et précédentes

    Pour la CVE-2020-3443 : Cisco SSM On-Prem toutes versions avant la 8-202004

    Pour les CVE-2020-3506 et CVE-2020-3507 : Cisco Video Surveillance 8000 Series IP Cameras toutes versions avant la 1.0.9-4 si elles ont la fonction Cisco Discovery Protocol activée

CVE

    CVE-2020-3443

    CVE-2020-3446

    CVE-2020-3506

    CVE-2020-3507

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour les produits vers des versions non vulnérables (voir Composants vulnérables)

Solution de contournement

  • Aucune solution de contournement