当前位置:首页 > 科技  > 知识百科

云安全日报220506:思科企业NFV基础架构软件发现访客逃逸漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:15 377观看
导读 Cisco Enterprise NFV Infrastructure Software(NFVIS)是思科公司的一套NFV基础架构软件平台。该平台可以通过中央协调器和控制器实现虚拟化服务的全生命周期管理。5月4日,思

Cisco Enterprise NFV Infrastructure Software(NFVIS)是思科公司的一套NFV基础架构软件平台。该平台可以通过中央协调器和控制器实现虚拟化服务的全生命周期管理。KG228资讯网——每日最新资讯28at.com

5月4日,思科发布了安全公告,思科企业NFV基础架构软件平台发现虚拟机逃逸漏洞,建议尽快升级。以下是漏洞详情:KG228资讯网——每日最新资讯28at.com

漏洞详情KG228资讯网——每日最新资讯28at.com

来源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-NFVIS-MUL-7DySRX9KG228资讯网——每日最新资讯28at.com

1.CVE-2022-20777 CVSS评分:9.9 严重KG228资讯网——每日最新资讯28at.com

思科企业 NFVIS 的下一代输入/输出 (NGIO) 功能中的一个漏洞,使得经过身份验证的远程攻击者能够从来宾VM中逃逸,从而在 NFVIS 主机上获得未经授权的Root访问权限。KG228资讯网——每日最新资讯28at.com

此漏洞是由于来宾限制不足造成的。攻击者可以通过从 VM 发送 API 调用来利用此漏洞,该调用将在 NFVIS 主机上以root级权限执行。成功的利用可以让攻击者完全破坏 NFVIS 主机。KG228资讯网——每日最新资讯28at.com

2.CVE-2022-20779 CVSS评分:8.8 高KG228资讯网——每日最新资讯28at.com

思科企业 NFVIS 映像注册过程中的漏洞可能允许未经身份验证的远程攻击者在映像注册过程中注入在 NFVIS 主机的Root级别执行的命令。KG228资讯网——每日最新资讯28at.com

此漏洞是由于输入验证不当造成的。攻击者可以通过说服主机上的管理员安装带有精心制作的元数据的 VM 映像来利用此漏洞,该元数据将在 VM 注册过程中以root级权限执行命令。成功的利用可能允许攻击者将具有root级别权限的命令注入 NFVIS 主机。KG228资讯网——每日最新资讯28at.com

3.CVE-2022-20780 CVSS评分:7.4 高KG228资讯网——每日最新资讯28at.com

思科企业 NFVIS 导入功能中的漏洞可能允许未经身份验证的远程攻击者将系统数据从主机泄漏到任何已配置的虚拟机。KG228资讯网——每日最新资讯28at.com

此漏洞是由于 XML 解析器中的外部实体解析造成的。攻击者可以通过说服管理员导入一个精心制作的文件来利用此漏洞,该文件将从主机读取数据并将其写入任何已配置的 VM。成功的利用可能允许攻击者在任何已配置的 VM 上从主机访问系统信息,例如包含用户数据的文件。KG228资讯网——每日最新资讯28at.com

受影响产品KG228资讯网——每日最新资讯28at.com

Cisco Enterprise NFVIS 4.7.1之前软件版本KG228资讯网——每日最新资讯28at.com

解决方案KG228资讯网——每日最新资讯28at.com

Cisco Enterprise NFVIS 升级至4.7.1版本可修复此漏洞。KG228资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:KG228资讯网——每日最新资讯28at.com

https://tools.cisco.com/security/center/publicationListing.xKG228资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2311-0.html云安全日报220506:思科企业NFV基础架构软件发现访客逃逸漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 云计算开发:Python3数学函数log()方法详解

下一篇: 可以吃的「逻辑门」:这些科学家把甜点做成了「迷你计算机」

标签:
  • 热门焦点
  • 7月安卓手机性能榜:红魔8S Pro再夺榜首

    7月份的手机市场风平浪静,除了红魔和努比亚带来了两款搭载骁龙8Gen2领先版处理器的新机之外,别的也想不到有什么新品了,这也正常,通常6月7月都是手机厂商修整的时间,进入8月份之
  • 一文掌握 Golang 模糊测试(Fuzz Testing)

    模糊测试(Fuzz Testing)模糊测试(Fuzz Testing)是通过向目标系统提供非预期的输入并监视异常结果来发现软件漏洞的方法。可以用来发现应用程序、操作系统和网络协议等中的漏洞或
  • 2023年,我眼中的字节跳动

    此时此刻(2023年7月),字节跳动从未上市,也从未公布过任何官方的上市计划;但是这并不妨碍它成为中国最受关注的互联网公司之一。从2016-17年的抖音强势崛起,到2018年的“头腾
  • 拼多多APP上线本地生活入口,群雄逐鹿万亿市场

    Tech星球(微信ID:tech618)文 | 陈桥辉 Tech星球独家获悉,拼多多在其APP内上线了“本地生活”入口,位置较深,位于首页的“充值中心”内,目前主要售卖美食相关的
  • 阿里大调整

    来源:产品刘有媒体报道称,近期淘宝天猫集团启动了近年来最大的人力制度改革,涉及员工绩效、层级体系等多个核心事项,目前已形成一个初步的“征求意见版”:1、取消P序列
  • 重估百度丨大模型,能撑起百度的“今天”吗?

    自象限原创 作者|程心 罗辑2023年之前,对于自己的“今天”,百度也很迷茫。“新业务到 2022 年底还是 0,希望 2023 年出来一个 1。”这是2022年底,李彦宏
  • 小米MIX Fold 3下月亮相:今年唯一无短板的全能折叠屏

    这段时间以来,包括三星、一加、荣耀等等有不少品牌旗下的最新折叠屏旗舰都有新的进展,其中荣耀、三星都已陆续发布了最新的折叠屏旗舰,尤其号荣耀Magi
  • 国行版三星Galaxy Z Fold5/Z Flip5发布 售价7499元起

    2023年8月3日,三星电子举行Galaxy新品中国发布会,正式在国内推出了新一代折叠屏智能手机三星Galaxy Z Fold5与Galaxy Z Flip5,以及三星Galaxy Tab S9
  • iQOO Neo8 Pro真机谍照曝光:天玑9200+和V1+旗舰双芯加持

    去年10月,iQOO推出了iQOO Neo7系列机型,不仅搭载了天玑9000+,而且是同价位唯一一款天玑9000+直屏旗舰,一经上市便受到了用户的广泛关注。在时隔半年后,
Top