Vulnérabilités dans des produits Cisco
Date de publication :
Plusieurs vulnérabilités ont été découvertes dans des produits Cisco. Elles peuvent permettre à un attaquant de provoquer un contournement d’authentification, une élévation de privilèges, une exécution de code arbitraire ou un déni de service.
CVE-2020-3446 [Score CVSS v3 : 9.8] : Une vulnérabilité permettant un contournement d’authentification a été découverte dans des images Cisco Virtual Wide Area Application Services (vWAAS) avec Cisco Enterprise NFV Infrastructure Software (NFVIS) utilisées pour les appareils Cisco ENCS 5400-W Series et CSP 5000-W Series. Cette vulnérabilité est due à des comptes ayant des mots de passes génériques et statiques et peut être exploitée par un attaquant distant afin d’obtenir des droits d’administrateur.
CVE-2020-3443 [Score CVSS v3 : 8.8] : Une vulnérabilité permettant une élévation de privilèges a été découverte dans Cisco Smart Software Manager On-Prem. Elle est due à des défauts dans les autorisations accordées au rôle de System Operator. Un attaquant distant et possédant des droits de System Operator peut exploiter cette vulnérabilité.
CVE-2020-3506, CVE-2020-3507 [Score CVSS v3 : 8.8] : Plusieurs vulnérabilités pouvant permettre une exécution de code arbitraire ou un redémarrage ont été découvertes dans l’implémentation du Cisco Discovery Protocol (CDP) pour les appareils Cisco Video Surveillance 8000 Series IP Cameras. Elles sont dues à des erreurs lors du traitement par les caméras de paquets CDP. Un attaquant distant peut exploiter ces vulnérabilités via un paquet CDP spécialement conçu.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
Contournement d’authentification
Elévation de privilèges
Exécution de code arbitraire
Déni de service
Criticité
Score CVSS v3 : 9.8
Existence d’un code d’exploitation
Aucun code d’exploitation n’est disponible publiquement
Composants vulnérables
Pour la CVE-2020-3446 : images de Cisco vWAAS avec NFVIS versions 6.4.5, ou 6.4.3d et précédentes
Pour la CVE-2020-3443 : Cisco SSM On-Prem toutes versions avant la 8-202004
Pour les CVE-2020-3506 et CVE-2020-3507 : Cisco Video Surveillance 8000 Series IP Cameras toutes versions avant la 1.0.9-4 si elles ont la fonction Cisco Discovery Protocol activée
CVE
CVE-2020-3443
CVE-2020-3446
CVE-2020-3506
CVE-2020-3507
Solutions ou recommandations
Mise en place de correctifs de sécurité
Mettre à jour les produits vers des versions non vulnérables (voir Composants vulnérables)
Solution de contournement
Aucune solution de contournement