漏洞信息
# N/A
## 漏洞概述
Cisco IOS XE软件中的网络配置访问控制模块(NACM)存在一个漏洞,致使认证过的远程攻击者能非法读取配置或操作数据。
## 影响版本
未具体指出受影响的版本。
## 细节
该漏洞的成因是内部API调用行为的细微变化导致过滤结果不正确。攻击者可以通过使用NETCONF、RESTCONF或gRPC网络管理接口(gNMI)协议查询可能被NACM配置拒绝的路径上的数据来利用此漏洞。成功利用该漏洞,攻击者可以访问根据NACM配置应该受到限制的数据。
## 影响
- 攻击者需要从权限低于15的合法用户获取凭证。
- NACM必须被配置为对于该用户提供受限读取访问权限。
- 一旦被利用,攻击者可以获得本该受到限制的数据访问权限。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
漏洞描述信息
A vulnerability in the Network Configuration Access Control Module (NACM) of Cisco IOS XE Software could allow an authenticated, remote attacker to obtain unauthorized read access to configuration or operational data.
This vulnerability exists because a subtle change in inner API call behavior causes results to be filtered incorrectly. An attacker could exploit this vulnerability by using either NETCONF, RESTCONF, or gRPC Network Management Interface (gNMI) protocols and query data on paths that may have been denied by the NACM configuration. A successful exploit could allow the attacker to access data that should have been restricted according to the NACM configuration.
Note: This vulnerability requires that the attacker obtain the credentials from a valid user with privileges lower than 15, and that NACM was configured to provide restricted read access for that user.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
漏洞类别
通过用户控制密钥绕过授权机制
漏洞标题
Cisco IOS XE 安全漏洞
漏洞描述信息
Cisco IOS XE是美国思科(Cisco)公司的一个操作系统。用于企业有线和无线访问,汇聚,核心和WAN的单一操作系统,Cisco IOS XE降低了业务和网络的复杂性。 Cisco IOS XE存在安全漏洞,该漏洞源于API调用行为不当,可能导致未授权数据访问。
CVSS信息
N/A
漏洞类别
其他