CVE-2024-20399
Vulnérabilité d'injection de commandes CLI dans le logiciel Cisco NX-OS
- Publié
- 1 juil. 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- cisco
- Preuve observée
- 2 juil. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 90,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité dans l’interface de ligne de commande (CLI) du logiciel Cisco NX-OS pourrait permettre à un utilisateur authentifié disposant d’identifiants Administrateur d’exécuter des commandes arbitraires en tant que root sur le système d’exploitation sous-jacent d’un appareil affecté. Cette vulnérabilité est due à une validation insuffisante des arguments transmis à des commandes de configuration spécifiques de la CLI. Un attaquant pourrait exploiter cette vulnérabilité en incluant une entrée spécialement conçue comme argument d’une commande de configuration affectée de la CLI. Une exploitation réussie pourrait permettre à l’attaquant d’exécuter des commandes arbitraires sur le système d’exploitation sous-jacent avec les privilèges de root. Remarque : Pour exploiter avec succès cette vulnérabilité sur un appareil Cisco NX-OS, un attaquant doit disposer d’identifiants Administrateur. Les appareils Cisco suivants permettent déjà aux utilisateurs administratifs d’accéder au système d’exploitation sous-jacent par l’intermédiaire de la fonctionnalité bash-shell ; par conséquent, pour ces appareils, cette vulnérabilité n’accorde aucun privilège supplémentaire : Commutateurs de la série Nexus 3000 Commutateurs de la série Nexus 7000 exécutant des versions 8.1(1) et ultérieures du logiciel Cisco NX-OS Commutateurs de la série Nexus 9000 en mode NX-OS autonome
Sources
1CVE‑2024‑20399 - Brouillon
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.