CVE-2024-20399
Cisco NX-OS सॉफ़्टवेयर CLI कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 1 जुल॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 2 जुल॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Cisco NX-OS Software के CLI में एक भेद्यता ऐसे प्रमाणित उपयोगकर्ता को अनुमति दे सकती है जिसके पास Administrator क्रेडेंशियल हैं, प्रभावित डिवाइस के अंतर्निहित ऑपरेटिंग सिस्टम पर root के रूप में मनमाने कमांड निष्पादित करने की। यह भेद्यता विशिष्ट कॉन्फ़िगरेशन CLI कमांडों को दिए गए तर्कों के अपर्याप्त सत्यापन के कारण है। एक हमलावर किसी प्रभावित कॉन्फ़िगरेशन CLI कमांड के तर्क के रूप में क्राफ्ट किए गए इनपुट को शामिल करके इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को root के विशेषाधिकारों के साथ अंतर्निहित ऑपरेटिंग सिस्टम पर मनमाने कमांड निष्पादित करने की अनुमति दे सकता है। नोट: Cisco NX-OS डिवाइस पर इस भेद्यता का सफलतापूर्वक शोषण करने के लिए, एक हमलावर के पास Administrator क्रेडेंशियल होने चाहिए। निम्नलिखित Cisco डिवाइस पहले से ही प्रशासनिक उपयोगकर्ताओं को bash-shell सुविधा के माध्यम से अंतर्निहित ऑपरेटिंग सिस्टम तक पहुंचने की अनुमति देते हैं, इसलिए, इन डिवाइसों के लिए, यह भेद्यता कोई अतिरिक्त विशेषाधिकार प्रदान नहीं करती है: Nexus 3000 Series Switches Nexus 7000 Series Switches जो Cisco NX-OS Software रिलीज़ 8.1(1) और उसके बाद के संस्करण चला रहे हैं स्टैंडअलोन NX-OS मोड में Nexus 9000 Series Switches
स्रोत
1CVE‑2024‑20399 - ड्राफ्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।