All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • CIO
Notícias

Cisco alerta sobre vulnerabilidades no Data Center Network Manager

A Cisco lançou nesta semana um software para tratar diversas exposições críticas de autenticação no Data Center Network Manager (DCNM) para os seus switches de data center Nexus. O DCNM é um painel de gerenciamento central para malhas de datacenter baseado em switches Cisco Nexus e lida com tarefas como automação, controle de configuração, gerenciamento de políticas de fluxo e detalhes de integridade em tempo real para malhas, dispositivos e topologia de rede.

De acordo com a Cisco, havia três exposições, classificadas em 9,8 de 10 no Common Vulnerability Scoring System, nos mecanismos de autenticação DCNM que poderiam permitir que criminosos ignorassem a autenticação e executassem ações arbitrárias com privilégios administrativos em dispositivos vulneráveis.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

A companhia afirmou, ainda, que as vulnerabilidades são independentes uma da outra, portanto, a exploração de uma não é necessária para explorar as demais. Além disso, uma versão de software afetada por uma das vulnerabilidades pode não sofrer impacto das outras.

As falhas incluem:

Vulnerabilidade de desvio de autenticação da API REST: uma vulnerabilidade na extremidade da API REST do Cisco DCNM pode permitir que um invasor ignore a autenticação.

“A vulnerabilidade existe porque uma chave de criptografia estática é compartilhada entre as instalações. Um invasor pode explorar essa vulnerabilidade usando a chave estática para criar um token de sessão válido. Uma exploração bem-sucedida pode permitir que o invasor execute ações arbitrárias por meio da API REST com privilégios administrativos”, afirmou a Cisco.

A autenticação da API SOAP ignora a vulnerabilidade: uma falha no ponto de extremidade da API SOAP do Cisco DCNM pode permitir que um cibercriminosos ignore a autenticação em um dispositivo afetado. Como a vulnerabilidade REST, esse problema existe porque uma chave de criptografia estática é compartilhada entre instalações. Explorações podem permitir ações arbitrárias por meio da API SOAP com privilégios administrativos.

Vulnerabilidade de desvio de autenticação: uma falha na interface de gerenciamento baseada na Web do Cisco DCNM também pode permitir que hackers ignorem a autenticação em um dispositivo afetado. Mais uma vez, a vulnerabilidade se deve à presença de credenciais estáticas que um invasor pode explorar. “Uma exploração bem-sucedida pode permitir que o invasor acesse uma seção específica da interface e obtenha informações confidenciais. Essas informações podem ser usadas para realizar novos ataques contra o sistema”, escreveu a Cisco.

Não há soluções alternativas que resolvam essas vulnerabilidades, mas a companhia lançou uma versão do DCNM que corrige as falhas. A Cisco informou, ainda, que não tem conhecimento de casos de uso malicioso das vulnerabilidades do software.

Next Escova de dente inteligente identifica acúmulo de biofilme »
Previous « Xerox afirma ter levantado US$ 24 dos US$ 33 bilhões para compra da HP
Leave a Comment
Share
Published by
Redação
Tags: Ciscosegurança
6 anos ago

    Related Post

  • Morre Rege Romeu Scarabucci, ex-integrante do CPqD e do projeto GIGA
  • Novos executivos da semana: Brasscom, Docusign, Accenture, TeamViewer e mais
  • TIVIT cresce 20% em projetos de nuvem privada na esteira da IA

Recent Posts

  • Notícias

Morre Rege Romeu Scarabucci, ex-integrante do CPqD e do projeto GIGA

Faleceu neste final de semana o pesquisador Rege Romeu Scarabucci. Ao longo de mais de…

2 horas ago
  • Notícias

SURA Brasil moderniza arquitetura de APIs e passa a processar 12 milhões de chamadas mensais

A Seguros SURA Brasil concluiu uma ampla modernização de sua arquitetura de integrações digitais e…

3 horas ago
  • Notícias

Novos executivos da semana: Brasscom, Docusign, Accenture, TeamViewer e mais

O IT Forum apresenta, semanalmente, os novos executivos e os principais anúncios de contratações, promoções e mudanças…

4 horas ago
  • Notícias

TIVIT cresce 20% em projetos de nuvem privada na esteira da IA

A Tivit, multinacional do Grupo Almaviva, registrou crescimento de 20% em projetos de nuvem privada,…

4 horas ago
  • Notícias

Agentes de IA, governança e economia: os três pilares do futuro, segundo CEO da Rimini Street

O CEO global da Rimini Street, Seth Ravin, está otimista com a era da inteligência…

6 horas ago
  • Notícias

Medo de investir pouco em IA cresce entre CEOs, aponta Cisco

A inteligência artificial deixou de ser vista apenas como uma aposta tecnológica e passou a…

6 horas ago
All Rights ReservedView Non-AMP Version
  • L