VeloCloud Orchestrator
Betroffen ist der Arista VeloCloud Orchestrator in der selbst betriebenen On-Premises-Variante, also der zentralen Verwaltungsplattform für SD-WAN-Netzwerke. Die Schwachstelle beruht auf einer unzureichenden Prüfung übergebener Eingaben. Dadurch kann ein Angreifer aus der Ferne auf interne, eigentlich privilegierte Funktionen zugreifen, die ihm nicht zugänglich sein dürften, und auf diesem Weg das System des Orchestrators selbst beeinflussen. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit, Integrität und Verfügbarkeit sowohl der Verwaltungsplattform als auch der darüber verwalteten Daten. Da der Orchestrator die zentrale Steuerinstanz für die angebundene Netzwerkinfrastruktur darstellt, reicht die Tragweite über den einzelnen Server hinaus. Die vom Hersteller gehosteten Varianten einschließlich der dedizierten Ausführungen waren ebenfalls betroffen, wurden jedoch bereits herstellerseitig korrigiert.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, ist der Einsatz des Produkts einzustellen; die Internet-Erreichbarkeit betroffener Systeme sollte bewertet werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.