VeloCloud Orchestrator
Betroffen ist der Arista VeloCloud Orchestrator in der selbst betriebenen On-Premises-Variante – die zentrale Verwaltungsinstanz für SD-WAN-Netzwerke. Ursache ist eine unzureichende Prüfung von Eingaben: Der Orchestrator akzeptiert Anfragen, ohne deren Inhalt ausreichend zu validieren. Dadurch kann ein Angreifer aus der Ferne auf privilegierte interne Funktionen zugreifen, die eigentlich nicht von außen erreichbar sein dürften, und auf den zugrundeliegenden Host einwirken. Gelingt der Angriff, sind Vertraulichkeit, Integrität und Verfügbarkeit sowohl des Orchestrators selbst als auch der von ihm verwalteten Daten gefährdet. Da über den Orchestrator die angeschlossenen Netzwerkkomponenten gesteuert und konfiguriert werden, reicht die Wirkung einer erfolgreichen Ausnutzung über das einzelne System hinaus. Die vom Hersteller betriebenen gehosteten und dedizierten Varianten des Orchestrators waren ebenfalls betroffen, wurden dort aber bereits behoben.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein. Bewerten Sie dabei die Erreichbarkeit der Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.