当前位置:首页 > 科技  > 知识百科

云安全日报220506:思科企业NFV基础架构软件发现访客逃逸漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:15 344观看
导读 Cisco Enterprise NFV Infrastructure Software(NFVIS)是思科公司的一套NFV基础架构软件平台。该平台可以通过中央协调器和控制器实现虚拟化服务的全生命周期管理。5月4日,思

Cisco Enterprise NFV Infrastructure Software(NFVIS)是思科公司的一套NFV基础架构软件平台。该平台可以通过中央协调器和控制器实现虚拟化服务的全生命周期管理。9eY28资讯网——每日最新资讯28at.com

5月4日,思科发布了安全公告,思科企业NFV基础架构软件平台发现虚拟机逃逸漏洞,建议尽快升级。以下是漏洞详情:9eY28资讯网——每日最新资讯28at.com

漏洞详情9eY28资讯网——每日最新资讯28at.com

来源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-NFVIS-MUL-7DySRX99eY28资讯网——每日最新资讯28at.com

1.CVE-2022-20777 CVSS评分:9.9 严重9eY28资讯网——每日最新资讯28at.com

思科企业 NFVIS 的下一代输入/输出 (NGIO) 功能中的一个漏洞,使得经过身份验证的远程攻击者能够从来宾VM中逃逸,从而在 NFVIS 主机上获得未经授权的Root访问权限。9eY28资讯网——每日最新资讯28at.com

此漏洞是由于来宾限制不足造成的。攻击者可以通过从 VM 发送 API 调用来利用此漏洞,该调用将在 NFVIS 主机上以root级权限执行。成功的利用可以让攻击者完全破坏 NFVIS 主机。9eY28资讯网——每日最新资讯28at.com

2.CVE-2022-20779 CVSS评分:8.8 高9eY28资讯网——每日最新资讯28at.com

思科企业 NFVIS 映像注册过程中的漏洞可能允许未经身份验证的远程攻击者在映像注册过程中注入在 NFVIS 主机的Root级别执行的命令。9eY28资讯网——每日最新资讯28at.com

此漏洞是由于输入验证不当造成的。攻击者可以通过说服主机上的管理员安装带有精心制作的元数据的 VM 映像来利用此漏洞,该元数据将在 VM 注册过程中以root级权限执行命令。成功的利用可能允许攻击者将具有root级别权限的命令注入 NFVIS 主机。9eY28资讯网——每日最新资讯28at.com

3.CVE-2022-20780 CVSS评分:7.4 高9eY28资讯网——每日最新资讯28at.com

思科企业 NFVIS 导入功能中的漏洞可能允许未经身份验证的远程攻击者将系统数据从主机泄漏到任何已配置的虚拟机。9eY28资讯网——每日最新资讯28at.com

此漏洞是由于 XML 解析器中的外部实体解析造成的。攻击者可以通过说服管理员导入一个精心制作的文件来利用此漏洞,该文件将从主机读取数据并将其写入任何已配置的 VM。成功的利用可能允许攻击者在任何已配置的 VM 上从主机访问系统信息,例如包含用户数据的文件。9eY28资讯网——每日最新资讯28at.com

受影响产品9eY28资讯网——每日最新资讯28at.com

Cisco Enterprise NFVIS 4.7.1之前软件版本9eY28资讯网——每日最新资讯28at.com

解决方案9eY28资讯网——每日最新资讯28at.com

Cisco Enterprise NFVIS 升级至4.7.1版本可修复此漏洞。9eY28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:9eY28资讯网——每日最新资讯28at.com

https://tools.cisco.com/security/center/publicationListing.x9eY28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2311-0.html云安全日报220506:思科企业NFV基础架构软件发现访客逃逸漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 云计算开发:Python3数学函数log()方法详解

下一篇: 可以吃的「逻辑门」:这些科学家把甜点做成了「迷你计算机」

标签:
  • 热门焦点
  • Mate60手机壳曝光 致敬自己的经典设计

    8月3日消息,今天下午博主数码闲聊站带来了华为Mate60的第三方手机壳图,可以让我们在真机发布之前看看这款华为全新旗舰的大致轮廓。从曝光的图片看,Mate 60背后摄像头面积依然
  • 一加首款折叠屏!一加Open渲染图出炉:罕见单手可握小尺寸

    8月5日消息,此前就有爆料称,一加首款折叠屏手机将会在第三季度上市,如今随着时间临近,新机的各种消息也开始浮出水面。据悉,这款新机将会被命名为“On
  • JavaScript 混淆及反混淆代码工具

    介绍在我们开始学习反混淆之前,我们首先要了解一下代码混淆。如果不了解代码是如何混淆的,我们可能无法成功对代码进行反混淆,尤其是使用自定义混淆器对其进行混淆时。什么是混
  • 企业采用CRM系统的11个好处

    客户关系管理(CRM)软件可以为企业提供很多的好处,从客户保留到提高生产力。  CRM软件用于企业收集客户互动,以改善客户体验和满意度。  CRM软件市场规模如今超过580
  • JavaScript学习 -AES加密算法

    引言在当今数字化时代,前端应用程序扮演着重要角色,用户的敏感数据经常在前端进行加密和解密操作。然而,这样的操作在网络传输和存储中可能会受到恶意攻击的威胁。为了确保数据
  • 19个 JavaScript 单行代码技巧,让你看起来像个专业人士

    今天这篇文章跟大家分享18个JS单行代码,你只需花几分钟时间,即可帮助您了解一些您可能不知道的 JS 知识,如果您已经知道了,就当作复习一下,古人云,温故而知新嘛。现在,我们就开始今
  • 每天一道面试题-CPU伪共享

    前言:了不起:又到了每天一到面试题的时候了!学弟,最近学习的怎么样啊 了不起学弟:最近学习的还不错,每天都在学习,每天都在进步! 了不起:那你最近学习的什么呢? 了不起学弟:最近在学习C
  • 自律,给不了Keep自由!

    来源 | 互联网品牌官作者 | 李大为编排 | 又耳 审核 | 谷晓辉自律能不能给用户自由暂时不好说,但大概率不能给Keep自由。近日,全球最大的在线健身平台Keep正式登陆港交所,努力
  • ESG的面子与里子

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之三伏大幕拉起,各地高温预警不绝,但处于厄尔尼诺大“烤”之下的除了众生,还有各大企业发布的ESG报告。ESG是“环境保
Top