2017-0696: Cisco Integrated Management Controller: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes mit Administratorrechten
Historie:
- Version 1 (2017-04-20 17:05)
- Neues Advisory
- Version 2 (2017-06-01 13:33)
- Cisco aktualisiert alle referenzierten Sicherheitsmeldungen und detailliert die Informationen zu den verwundbaren und nicht verwundbaren Software-Versionen. Für die als 'critical' eingestufte Schwachstelle CVE-2017-6616 (cisco-sa-20170419-cimc3) werden jetzt auch die Versionen 1.4(1) bis 1.4(8), 1.5(1) bis 1.5(9) sowie 2.0(1) bis 2.0(13) als betroffen aufgeführt, während die Software-Version 3.0.3a zusätzlich als fehlerbereinigte Version aufgelistet wird. Die über die Schwachstelle CVE-2017-6616 zusätzlich verwundbaren Software-Versionen sind nicht angreifbar über die 'medium' Schwachstelle CVE-2017-6617 (cisco-sa-20170419-cimc2). Die ebenfalls als 'medium' kategorisierte Schwachstelle CVE-2017-6618 (cisco-sa-20170419-cimc1) existiert zusätzlich in den Software-Versionen 2.0(9) bis 2.0(13). Und die als 'high' bewertete Schwachstelle CVE-2017-6619 (cisco-sa-20170419-cimc) ist auch in den Versionen 1.4(1) bis 1.4(8), 1.5(1) bis 1.5(9) sowie 2.0(1) bis 2.0(13) vorhanden.
Betroffene Software
Netzwerk
Betroffene Plattformen
Hardware
Cisco
Beschreibung:
Mehrere Schwachstellen im Cisco Integrated Management Controller (IMC) des Cisco Unified Computing Systems (UCS) ermöglichen einem entfernten, nicht authentisierten Angreifer in Kombination die Ausführung beliebigen Programmcodes mit den Rechten des Benutzers 'root' auf dem unterliegenden System. Im Einzelnen sind das Erlangen von Benutzerrechten und ein Cross-Site-Scripting (XSS)-Angriff durch einen entfernten, nicht authentisierten Angreifer und die Ausführung beliebigen Programmcodes mit den Rechten des Systembenutzers, der den Cisco Integrated Management Controller (IMC) ausführt, sowie mit den Rechten des Systembenutzers 'root' durch einen entfernten, einfach authentisierten Angreifer möglich.
Cisco bestätigt die Schwachstellen für Cisco Integrated Management Controller (IMC) Supervisor 3.0(1c) und gibt an, dass die Version 3.0(1d) nicht verwundbar ist.
Schwachstellen:
CVE-2017-6616
Schwachstelle in Cisco Integrated Management Controller ermöglicht Ausführung beliebigen Programmcodes mit BenutzerrechtenCVE-2017-6617
Schwachstelle in Cisco Integrated Management Controller ermöglicht Erlangen von BenutzerrechtenCVE-2017-6618
Schwachstelle in Cisco Integrated Management Controller ermöglicht Cross-Site-Scripting-AngriffCVE-2017-6619
Schwachstelle in Cisco Integrated Management Controller ermöglicht Ausführung beliebigen Programmcodes mit Administratorrechten
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.