CVE-2024-20399
Уязвимость внедрения команд в CLI программного обеспечения Cisco NX-OS
- Опубликовано
- 1 июл. 2024 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 2 июл. 2024 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 90,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость в CLI Cisco NX-OS Software может позволить аутентифицированному пользователю, обладающему учетными данными администратора, выполнять произвольные команды с правами root в базовой операционной системе затронутого устройства. Эта уязвимость обусловлена недостаточной проверкой аргументов, передаваемых определенным командам конфигурационного CLI. Злоумышленник может эксплуатировать эту уязвимость, включив специально созданные входные данные в качестве аргумента затронутой команды конфигурационного CLI. Успешная эксплуатация может позволить злоумышленнику выполнять произвольные команды в базовой операционной системе с привилегиями root. Примечание: чтобы успешно эксплуатировать эту уязвимость на устройстве Cisco NX-OS, злоумышленник должен иметь учетные данные администратора. Следующие устройства Cisco уже позволяют административным пользователям получать доступ к базовой операционной системе с помощью функции bash-shell, поэтому для этих устройств данная уязвимость не предоставляет дополнительных привилегий: коммутаторы серии Nexus 3000, коммутаторы серии Nexus 7000, работающие под управлением Cisco NX-OS Software версий 8.1(1) и более поздних, коммутаторы серии Nexus 9000 в автономном режиме NX-OS.
Источники
1CVE‑2024‑20399 - Черновик
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.