首页 > 动态 > 关键词  > 思科最新资讯  > 正文

思科数据中心管理系统爆出大量漏洞,或将影响所有Nexus和MDS系列交换机

2020-08-03 15:59 · 稿源: TechWeb.com.cn

Cisco Data Center Network Manager(DCNM)是美国思科(Cisco)公司的一套数据中心管理系统。该系统适用于Cisco Nexus和MDS系列企业交换机,提供存储可视化、配置和故障排除等功能。

Nexus 系列交换机为不同企业提供多种规格,可实现经验证的高性能、高密度(最高达 400G),以及低时延和出色的能效。这些交换机可编程性高,提供行业领先的软件定义网络,可助力实现数据中心自动化。

2020年第一季度,思科交换机和路由器全球市场占比份额高达51%,这里Cisco Nexus系列路由器就立下了不少汗马功劳。不过思科于7月29日紧急发布了针对DCNM中许多安全漏洞的补丁程序。以下是漏洞详情:

1.授权绕过漏洞(CVE-2020-3382)

CVSS评分:9.8(严重)

该漏洞影响了REST API,并由于不同安装之间共享的静态加密密钥而出现。因此,未经身份验证的远程攻击者可能利用此共享密钥来设计有效的会话令牌。利用此漏洞可能使攻击者能够在目标系统上以管理员权限执行任意命令。

2.命令注入漏洞(CVE-2020-3377和CVE-2020-3384)

CVSS评分:8.2(高)

该漏洞是由于对用户提供的输入验证不足所致。攻击者可以通过将精心设计的参数发送到应用程序中的特定字段来利用此漏洞。成功利用该漏洞可能使攻击者能够以管理员身份在DCNM上运行命令。

3.路径遍历漏洞(CVE-2020-3383)

CVSS评分:8.8(高)

该漏洞是由于缺少对存档文件中嵌入的路径的正确输入验证所致。攻击者可以通过向受影响的设备发送精心设计的请求来利用此漏洞。成功利用此漏洞可能使攻击者利用登录用户的特权在系统中写入任意文件。

4.不当授权漏洞(CVE-2020-3386)

CVSS评分:8.8(高)

该漏洞是由于某些API功能的授权不足所致。攻击者可以通过使用低特权凭据向API发送精心设计的请求来利用此漏洞。成功的利用可能使攻击者可以通过具有管理特权的REST API执行任意操作。

5.身份验证绕过漏洞(CVE-2020-3376)

CVSS评分:7.3(中)

该漏洞是由于软件无法执行正确的身份验证所致。攻击者可以通过浏览到Cisco DCNM中的一个托管URL来利用此漏洞。成功的利用可能使攻击者可以与Cisco DCNM交互并使用其中的某些功能。

6.信息泄露漏洞(CVE-2020-3461)

CVSS评分:5.3(中)

该漏洞是由于在基于Web的管理界面的特定部分上缺少身份验证引起的。攻击者可以通过向接口发送精心设计的请求来利用此漏洞。成功利用此漏洞可能使攻击者从受影响的设备中读取机密信息。

7.SQL注入漏洞(CVE-2020-3462)

CVSS评分:6.3(中)

该漏洞是由于用户提交的参数验证不正确造成的。攻击者可以通过对应用程序进行身份验证并将恶意请求发送到受影响的系统来利用此漏洞。成功利用此漏洞可能使攻击者获得和修改存储在基础数据库中的敏感信息。

8.跨站点脚本(XSS)漏洞(CVE-2020-3460)

CVSS评分:4.7(中)

存在此漏洞是因为基于Web的管理界面无法正确验证用户提供的输入。攻击者可以通过拦截用户的请求并将恶意数据注入HTTP标头来利用此漏洞。成功的利用可能使攻击者可以在受影响的界面的上下文中执行任意脚本代码,或访问敏感的基于浏览器的信息。

受影响产品

上述漏洞影响所有Cisco DCNM软件版本11.0(1),11.1(1),11.2(1)和11.3(1),以及通过.iso或.ova安装程序安装的部署模式 ,影响Cisco Nexus和MDS系列交换机 。

思科已确认此漏洞不会影响思科DCNM 7.x和10.x版本。

漏洞修复

思科通过DCNM 11.4(1)及更高版本修复了上述所有漏洞。

这里值得一提的是,与思科DCNM一起,供应商还解决了一个严重漏洞CVE-2020-3374,它影响了SD-WAN vManage软件。此漏洞(CVSS 9.9)还可以允许远程攻击者以高特权闪避授权和访问数据。思科使用SD-WAN vManage软件版本18.4.5、19.2.2和20.1.1修复了此漏洞。

举报

  • 相关推荐
  • 大家在看
  • 人事管理系统的价值

    在当今时代,传统粗犷式管理已经不适合现代企业的发展,是以人力资源出现了很多辅助工具!如人事管理系统、人力资源系统、eHR系统、HR系统、HCM等等,已经成为许多大中型企业必备的助手!汇通科技作为管理咨询培训、人事管理系统一体化解决方案供应商,有本地部署的汇通精益版、汇通旗舰版、SaaS的汇通易企版,得到了国内数千家企业的选用和认可,项目实施成功率100%,帮助企业实现了考勤管理、绩效管理、智能排班、报表分析、薪酬管理、电子签核、招聘培训、就餐消费、验厂等信息化管控和数据分析,提高了企业的管理效率,降低了人力资源成本。

  • 微软正计划使用「小型模块化核能」为其人工智能数据中心供电

    根据一份招聘负责领导微软公司核能战略的首席项目经理的职位空缺显示,微软认为下一代核反应堆可以为其数据中心和人工智能雄心提供动力。数据中心已经使用了大量电力,这可能会阻碍该公司实现气候目标,除非它能找到清洁的能源来源。微软最近承诺,将加快数据中心的可再生能源供电和减排工作,并计划到2030年实现业务负碳、正水和零浪费。

  • 魅族21系列现身数据库:提供多达5种型号

    魅族有5款新机现身GSMAIMEI数据库中,代表了魅族21和魅族21Pro两款型号,分别为M481Q、M481S、M461Q、M461H、M461S。在这5款机型中,已知三款机型为国行系列,剩余两款目前尚不清楚是否为其他型号或者是海外版本。魅族21系列预计将会在今年年底或明年年初与我们见面,敬请期待。

  • 2023开放数据中心大会,超聚变发布FusionPoD for AI整机柜液冷服务器

    9月13日至14日,由开放数据中心委员会主办的“2023开放数据中心大会”在北京国际会议中心举行。超聚变数字技术有限公司推出FusionPoDforAI整机柜液冷服务器,适用于大规模、超大规模的模型训练、推理等AI场景。超聚变秉承开放创新理念,协同产业链上下游、科研院所、标准协会等共同推动液冷技术的持续迭代和规模化商用进程,为客户提供绿色智能算力与服务。

  • 富士通详细介绍面向人工智能和数据中心的 150 Armv9 核心的 Monaka CPU

    富士通正在研发其下一代人工智能、高性能计算和数据中心应用处理器,该处理器名为Monaka,承诺将提供强大的性能,采用了150个增强的Armv9核心以及使用加速器的能力。Monaka处理器将成为首批2纳米数据中心CPU之一,预计将于2027财年推出,该财年从2026年4月1日开始,到2027年3月31日结束。富士通将Monaka处理器定位为未来战略的重要组成部分,包括AI和数据中心。

  • 骚扰电话的背后:我们是否真的做到了数据管理

    近日,一位长期忠诚的中国移动高 级会员在尝试通过在抖音、腾讯等主流平台开通电商小店体验平台营销的过程中,遭遇了一场前所未有的“数据风暴”。实名登记电话后仅一天,他就在短时间内接到了大量的“192”号段电话,主要内容为针对企业主的银行推销经营贷和其他金融相关内容。面对突如其来的信息轰炸,他提出了几个疑问:这个被称为“192”的虚拟号段是什么?�

  • iPhone 15系列预售 15 Pro Max销量最高 对华为影响有待观察

    iPhone15系列正式开启预售,从预售当晚的情况来看,新机非常受欢迎,尤其是iPhone15Pro和iPhone15ProMax机型。根据分析师郭明錤的市场调研,iPhone15ProMax机型需求强劲,超过了去年的iPhone14ProMax。华为的归来对iPhone不可能毫无影响,但影响程度目前仍需观察。

  • 小米14系列最快下周预热!或首发自研系统 专为女生设计机身

    10月过半,距离小米14系列发布也没几天了,根据多方爆料,小米14系列发布会可能会在10月27日举行。小米14系列下周开始预热,这次发布会内容很多,标准版还有专门为女性设计的机身。核心配置上,小米14系列将首发高通骁龙8Gen3旗舰平台,基于台积电N4P工艺,超大核升级为CortexX4,CPU主频3.19GHz,得益于此,小米14系列将成为小米史上最强旗舰。

  • 小米13 系列推送 MIUI 14 正式版:系统大小达6.1GB

    根据网友提供的线索,小米13和小米13Pro等机型于昨日下午开始收到了基于Android14的MIUI14大版本更新。此次更新为全量推送,安装包大小达到6.1GB,更新日志仅有“更新谷歌安全补丁,提升系统安全性”。最后需要注意的是,在某些版本中,“Android”可能被标记为“安卓”。

  • iPhone 15系列预订量较14增长10%!Pro系列更受欢迎

    上周五iPhone15系列已经全系开启预订,目前来看新机非常抢手,抢购当晚甚至一度将官网挤爆,约半小时后才彻底恢复。iPhone15系列的预订量比去年iPhone14系列的预订量大幅增加。虽然iPhone15全系都升级了USB-C接口,但规格上还是有所区别,其中iPhone15数字系列支持USB2.0规格,iPhone15Pro为USB3.0规格,后者传输速率更快。

今日大家都在搜的词: