DFN-CERT

Advisory-Archiv

2017-0696: Cisco Integrated Management Controller: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes mit Administratorrechten

Historie:

Version 1 (2017-04-20 17:05)
Neues Advisory
Version 2 (2017-06-01 13:33)
Cisco aktualisiert alle referenzierten Sicherheitsmeldungen und detailliert die Informationen zu den verwundbaren und nicht verwundbaren Software-Versionen. Für die als 'critical' eingestufte Schwachstelle CVE-2017-6616 (cisco-sa-20170419-cimc3) werden jetzt auch die Versionen 1.4(1) bis 1.4(8), 1.5(1) bis 1.5(9) sowie 2.0(1) bis 2.0(13) als betroffen aufgeführt, während die Software-Version 3.0.3a zusätzlich als fehlerbereinigte Version aufgelistet wird. Die über die Schwachstelle CVE-2017-6616 zusätzlich verwundbaren Software-Versionen sind nicht angreifbar über die 'medium' Schwachstelle CVE-2017-6617 (cisco-sa-20170419-cimc2). Die ebenfalls als 'medium' kategorisierte Schwachstelle CVE-2017-6618 (cisco-sa-20170419-cimc1) existiert zusätzlich in den Software-Versionen 2.0(9) bis 2.0(13). Und die als 'high' bewertete Schwachstelle CVE-2017-6619 (cisco-sa-20170419-cimc) ist auch in den Versionen 1.4(1) bis 1.4(8), 1.5(1) bis 1.5(9) sowie 2.0(1) bis 2.0(13) vorhanden.

Betroffene Software

Netzwerk

Betroffene Plattformen

Hardware
Cisco

Beschreibung:

Mehrere Schwachstellen im Cisco Integrated Management Controller (IMC) des Cisco Unified Computing Systems (UCS) ermöglichen einem entfernten, nicht authentisierten Angreifer in Kombination die Ausführung beliebigen Programmcodes mit den Rechten des Benutzers 'root' auf dem unterliegenden System. Im Einzelnen sind das Erlangen von Benutzerrechten und ein Cross-Site-Scripting (XSS)-Angriff durch einen entfernten, nicht authentisierten Angreifer und die Ausführung beliebigen Programmcodes mit den Rechten des Systembenutzers, der den Cisco Integrated Management Controller (IMC) ausführt, sowie mit den Rechten des Systembenutzers 'root' durch einen entfernten, einfach authentisierten Angreifer möglich.

Cisco bestätigt die Schwachstellen für Cisco Integrated Management Controller (IMC) Supervisor 3.0(1c) und gibt an, dass die Version 3.0(1d) nicht verwundbar ist.

Schwachstellen:

CVE-2017-6616

Schwachstelle in Cisco Integrated Management Controller ermöglicht Ausführung beliebigen Programmcodes mit Benutzerrechten

CVE-2017-6617

Schwachstelle in Cisco Integrated Management Controller ermöglicht Erlangen von Benutzerrechten

CVE-2017-6618

Schwachstelle in Cisco Integrated Management Controller ermöglicht Cross-Site-Scripting-Angriff

CVE-2017-6619

Schwachstelle in Cisco Integrated Management Controller ermöglicht Ausführung beliebigen Programmcodes mit Administratorrechten

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.