当前位置:首页 > 科技  > 知识百科

云安全日报220506:思科企业NFV基础架构软件发现访客逃逸漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:15 316观看
导读 Cisco Enterprise NFV Infrastructure Software(NFVIS)是思科公司的一套NFV基础架构软件平台。该平台可以通过中央协调器和控制器实现虚拟化服务的全生命周期管理。5月4日,思

Cisco Enterprise NFV Infrastructure Software(NFVIS)是思科公司的一套NFV基础架构软件平台。该平台可以通过中央协调器和控制器实现虚拟化服务的全生命周期管理。Ee428资讯网——每日最新资讯28at.com

5月4日,思科发布了安全公告,思科企业NFV基础架构软件平台发现虚拟机逃逸漏洞,建议尽快升级。以下是漏洞详情:Ee428资讯网——每日最新资讯28at.com

漏洞详情Ee428资讯网——每日最新资讯28at.com

来源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-NFVIS-MUL-7DySRX9Ee428资讯网——每日最新资讯28at.com

1.CVE-2022-20777 CVSS评分:9.9 严重Ee428资讯网——每日最新资讯28at.com

思科企业 NFVIS 的下一代输入/输出 (NGIO) 功能中的一个漏洞,使得经过身份验证的远程攻击者能够从来宾VM中逃逸,从而在 NFVIS 主机上获得未经授权的Root访问权限。Ee428资讯网——每日最新资讯28at.com

此漏洞是由于来宾限制不足造成的。攻击者可以通过从 VM 发送 API 调用来利用此漏洞,该调用将在 NFVIS 主机上以root级权限执行。成功的利用可以让攻击者完全破坏 NFVIS 主机。Ee428资讯网——每日最新资讯28at.com

2.CVE-2022-20779 CVSS评分:8.8 高Ee428资讯网——每日最新资讯28at.com

思科企业 NFVIS 映像注册过程中的漏洞可能允许未经身份验证的远程攻击者在映像注册过程中注入在 NFVIS 主机的Root级别执行的命令。Ee428资讯网——每日最新资讯28at.com

此漏洞是由于输入验证不当造成的。攻击者可以通过说服主机上的管理员安装带有精心制作的元数据的 VM 映像来利用此漏洞,该元数据将在 VM 注册过程中以root级权限执行命令。成功的利用可能允许攻击者将具有root级别权限的命令注入 NFVIS 主机。Ee428资讯网——每日最新资讯28at.com

3.CVE-2022-20780 CVSS评分:7.4 高Ee428资讯网——每日最新资讯28at.com

思科企业 NFVIS 导入功能中的漏洞可能允许未经身份验证的远程攻击者将系统数据从主机泄漏到任何已配置的虚拟机。Ee428资讯网——每日最新资讯28at.com

此漏洞是由于 XML 解析器中的外部实体解析造成的。攻击者可以通过说服管理员导入一个精心制作的文件来利用此漏洞,该文件将从主机读取数据并将其写入任何已配置的 VM。成功的利用可能允许攻击者在任何已配置的 VM 上从主机访问系统信息,例如包含用户数据的文件。Ee428资讯网——每日最新资讯28at.com

受影响产品Ee428资讯网——每日最新资讯28at.com

Cisco Enterprise NFVIS 4.7.1之前软件版本Ee428资讯网——每日最新资讯28at.com

解决方案Ee428资讯网——每日最新资讯28at.com

Cisco Enterprise NFVIS 升级至4.7.1版本可修复此漏洞。Ee428资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:Ee428资讯网——每日最新资讯28at.com

https://tools.cisco.com/security/center/publicationListing.xEe428资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2311-0.html云安全日报220506:思科企业NFV基础架构软件发现访客逃逸漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 云计算开发:Python3数学函数log()方法详解

下一篇: 可以吃的「逻辑门」:这些科学家把甜点做成了「迷你计算机」

标签:
  • 热门焦点
  • 微信语音大揭秘:为什么禁止转发?

    大家好,我是你们的小米。今天,我要和大家聊一个有趣的话题:为什么微信语音不可以转发?这是一个我们经常在日常使用中遇到的问题,也是一个让很多人好奇的问题。让我们一起来揭开这
  • 在线图片编辑器,支持PSD解析、AI抠图等

    自从我上次分享一个人开发仿造稿定设计的图片编辑器到现在,不知不觉已过去一年时间了,期间我经历了裁员失业、面试找工作碰壁,寒冬下一直没有很好地履行计划.....这些就放在日
  • 虚拟键盘 API 的妙用

    你是否在遇到过这样的问题:移动设备上有一个固定元素,当激活虚拟键盘时,该元素被隐藏在了键盘下方?多年来,这一直是 Web 上的默认行为,在本文中,我们将探讨这个问题、为什么会发生
  • 小红书1周涨粉49W+,我总结了小白可以用的N条涨粉笔记

    作者:黄河懂运营一条性教育视频,被54万人“珍藏”是什么体验?最近,情感博主@公主是用鲜花做的,火了!仅仅凭借一条视频,光小红书就有超过128万人,为她疯狂点赞!更疯狂的是,这
  • 2天涨粉255万,又一赛道在抖音爆火

    来源:运营研究社作者 | 张知白编辑 | 杨佩汶设计 | 晏谈梦洁这个暑期,旅游赛道彻底火了:有的「地方」火了——贵州村超旅游收入 1 个月超过 12 亿;有的「博主」火了&m
  • 大厂卷向扁平化

    来源:新熵作者丨南枝 编辑丨月见大厂职级不香了。俗话说,兵无常势,水无常形,互联网企业调整职级体系并不稀奇。7月13日,淘宝天猫集团启动了近年来最大的人力制度改革,目前已形成一
  • ESG的面子与里子

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之三伏大幕拉起,各地高温预警不绝,但处于厄尔尼诺大“烤”之下的除了众生,还有各大企业发布的ESG报告。ESG是“环境保
  • 引领旗舰级影像能力向中端机普及 OPPO K11 系列发布 1799 元起

    7月25日,OPPO正式发布K系列新品—— OPPO K11 。此次 K11 在中端手机市场长期被忽视的影像板块发力,突破性地搭载索尼 IMX890 旗舰大底主摄,支持 OIS
  • SN570 NVMe SSD固态硬盘 价格与性能兼具

    SN570 NVMe SSD固态硬盘是西部数据发布的最新一代WD Blue系列的固态硬盘,不仅闪存技术更为精进,性能也得到了进一步的跃升。WD Blue SN570 NVMe SSD的包装外
Top