Cisco Data Center Network Manager操作系统下令注入误差危害通告

宣布时间 2020-01-06

误差编号和级别


CVE编号:CVE-2019-15978,危险级别:高危,CVSS分值:厂商自评:7.2,官方未评定

CVE编号:CVE-2019-15979,危险级别:高危,CVSS分值:厂商自评:7.2,官方未评定


影响版本


Cisco Data Center Network Manager 11.3(1)之前版本


误差概述


Cisco Data Center Network Manager是美国思科(Cisco)公司的一套数据中心管理系统 。该系统适用于Cisco Nexus和MDS系列交流机,提供存储可视化、设置和故障扫除等功效 。


CVE-2019-15978

Cisco Data Center Network Manager 11.3(1)之前版本中的REST API保存操作系统下令注入误差,该误差源于程序没有充分验证提交到该API的用户输入 。远程攻击者可通过发送特制的请求使用该误差以管理权限执行恣意下令 。


CVE-2019-15979

Cisco Data Center Network Manager 11.3(1)之前版本中的SOAP API保存操作系统下令注入误差,该误差源于程序没有充分验证提交到该API的用户输入 。远程攻击者可通过发送特制的请求使用该误差以管理权限执行恣意下令 。


误差验证


暂无POC/EXP 。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200102-dcnm-comm-inject 。


参考链接


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200102-dcnm-comm-inject