Cisco schließt kritische Sicherheitslücke in SSM On-Prem CVSS-10-Schwachstelle in Cisco Smart Software Manager

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

In Cisco Smart Software Manager On-Prem gibt es aktuell eine kritische Sicherheits­lücke mit einem CVSS-Wert von 10.0. Admins sollten das zur Verfügung stehende Update schnellstmöglich installieren.

Eine kritische Sicherheitslücke mit einem CVSS-Wert von 10.0 im Authentifizierungssystem des Cisco Smart Software Manager On-Prem (SSM On-Prem) ermöglicht es einem Angreifer das Passwort eines beliebigen Nutzers zu ändern.(Bild:  Dall-E / KI-generiert)
Eine kritische Sicherheitslücke mit einem CVSS-Wert von 10.0 im Authentifizierungssystem des Cisco Smart Software Manager On-Prem (SSM On-Prem) ermöglicht es einem Angreifer das Passwort eines beliebigen Nutzers zu ändern.
(Bild: Dall-E / KI-generiert)

Die kritische Sicherheitslücke CVE-2024-20419 hat einen CVSS-Wert von 10.0. Betroffen ist der Cisco Smart Software Manager.

Das steckt hinter CVE-2024-20419

Die kritische Sicherheitslücke im Authentifizierungssystem des Cisco Smart Software Manager On-Prem (SSM On-Prem) ermöglicht es einem nicht authentifizierten, entfernten Angreifer, das Passwort eines beliebigen Nutzers, einschließlich administrativer Nutzer, zu ändern. Die Ursache der Schwachstelle CVE-2024-20419 liegt in einer fehlerhaften Implementierung des Passwortänderungsprozesses. Der Angreifer kann diese Schwachstelle ausnutzen, indem er speziell präparierte HTTP-Anfragen an ein betroffenes Gerät sendet. Ein erfolgreicher Angriff ermöglicht dem Angreifer den Zugriff auf die Web-Oberfläche oder die API mit den Rechten des kompromittierten Nutzers.

Cisco hat bereits Updates veröffentlicht, die diese Schwachstelle beheben. Es existieren keine Workarounds zur Behebung dieses Problems. Betroffen sind Cisco SSM On-Prem und Cisco Smart Software Manager Satellite (SSM Satellite). Für Versionen vor Release 7.0 wurde dieses Produkt als Cisco SSM Satellite bezeichnet, ab Version 7.0 als Cisco SSM On-Prem. Die veröffentlichten Software-Updates beheben die Schwachstelle in den folgenden Versionen:

  • Cisco SSM On-Prem Release 8-202206 und früher: Erste behobene Version ist 8-202212
  • Cisco SSM On-Prem Release 9: Nicht betroffen

Das Cisco Product Security Incident Response Team (PSIRT) hat keine Hinweise auf eine Veröffentlichung oder böswillige Ausnutzung dieser Schwachstelle.

(ID:50106946)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung