CVE-2024-20399
Vulnerabilità di Iniezione di Comandi CLI nel Software Cisco NX-OS
- Pubblicato
- 1 lug 2024
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- cisco
- Evidenza osservata
- 2 lug 2024
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Una vulnerabilità nella CLI del software Cisco NX-OS potrebbe consentire a un utente autenticato in possesso di credenziali di amministratore di eseguire comandi arbitrari come root sul sistema operativo sottostante di un dispositivo interessato. Questa vulnerabilità è dovuta a una convalida insufficiente degli argomenti passati a specifici comandi CLI di configurazione. Un attaccante potrebbe sfruttare questa vulnerabilità includendo input appositamente predisposti come argomento di un comando CLI di configurazione interessato. Un exploit riuscito potrebbe consentire all'attaccante di eseguire comandi arbitrari sul sistema operativo sottostante con i privilegi di root. Nota: per sfruttare con successo questa vulnerabilità su un dispositivo Cisco NX-OS, un attaccante deve disporre di credenziali di amministratore. I seguenti dispositivi Cisco consentono già agli utenti amministratori di accedere al sistema operativo sottostante tramite la funzionalità bash-shell, quindi, per questi dispositivi, questa vulnerabilità non concede privilegi aggiuntivi: Nexus 3000 Series Switches Nexus 7000 Series Switches che eseguono versioni del software Cisco NX-OS 8.1(1) e successive Nexus 9000 Series Switches in modalità NX-OS standalone
Fonti
1CVE‑2024‑20399 - Bozza
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.