CVE-2017-6640
Eine Schwachstelle in der Cisco Prime Data Center Network Manager (DCNM)-Software könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen,...
- Veröffentlicht
- 08.06.2017
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- cisco
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:CNiedrig · nächste 30 Tage
- Perzentil
- 94,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in der Cisco Prime Data Center Network Manager (DCNM)-Software könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, sich über ein Konto mit einem standardmäßigen, statischen Kennwort bei der administrativen Konsole eines DCNM-Servers anzumelden. Dem Konto könnten Root- oder Systemrechte gewährt werden. Die Schwachstelle besteht, weil die betroffene Software über ein standardmäßiges Benutzerkonto mit einem standardmäßigen, statischen Kennwort verfügt. Das Benutzerkonto wird bei der Installation der Software automatisch erstellt. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er sich aus der Ferne mit einem betroffenen System verbindet und sich mit den Anmeldedaten für dieses standardmäßige Benutzerkonto bei der betroffenen Software anmeldet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, dieses standardmäßige Benutzerkonto zu verwenden, um sich bei der betroffenen Software anzumelden und Zugriff auf die administrative Konsole eines DCNM-Servers zu erhalten. Diese Schwachstelle betrifft Cisco Prime Data Center Network Manager (DCNM)-Softwareversionen vor Release 10.2(1) für Microsoft Windows, Linux und Virtual-Appliance-Plattformen. Cisco Bug IDs: CSCvd95346.
Quellen
1- CVE-2017-6640-POCExploit
Proof of Concept für CVE-2017-6640 als Burp-Erweiterung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.