CVE-2024-20399

MEDIUM(6.0)KEV

Cisco NX-OS Command Injection Vulnerability

Beschreibung

CVE-2024-20399 ist eine Command-Injection-Schwachstelle in der CLI von Cisco NX-OS Software, die es einem authentifizierten Angreifer mit Administrator-Zugangsdaten ermoeglicht, beliebige Befehle als Root auf dem darunterliegenden Betriebssystem auszufuehren. Die Schwachstelle wird mit einem CVSS-Score von 6.0 (MEDIUM) bewertet, betrifft jedoch eine Vielzahl von Cisco-Netzwerkgeraeten ueber zahlreiche NX-OS-Versionen hinweg.

Die CISA hat CVE-2024-20399 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-07-23. Der EPSS-Score von 0,61 % (69,5. Perzentil) ist moderat, was auf gezielte Ausnutzung durch spezialisierte Angreifer hindeutet. Sicherheitsforscher von Sygnia haben die Schwachstelle mit der chinesischen APT-Gruppe Velvet Ant in Verbindung gebracht, die sie als Zero-Day fuer Cyber-Spionage nutzte.

KEV-Informationen

Hersteller
Cisco
Produkt
NX-OS
Hinzugefügt am
2. Juli 2024
Fälligkeitsdatum
23. Juli 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
0.8
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
cisconx-os6.2\(2\); 6.2\(2a\); 6.2\(6\); 6.2\(6a\); 6.2\(6b\); 6.2\(8\); 6.2\(8a\); 6.2\(8b\); 6.2\(10\); 6.2\(12\); 6.2\(14\); 6.2\(16\); 6.2\(18\); 6.2\(20\); 6.2\(20a\); 6.2\(22\); 6.2\(24\); 6.2\(24a\); 7.2\(0\)d1\(1\); 7.2\(1\)d1\(1\); 7.2\(2\)d1\(1\); 7.2\(2\)d1\(2\); 7.3\(0\)d1\(1\); 7.3\(0\)dx\(1\); 7.3\(1\)d1\(1\); 7.3\(2\)d1\(1\); 7.3\(2\)d1\(2\); 7.3\(2\)d1\(3\); 7.3\(2\)d1\(3a\); 7.3\(3\)d1\(1\); 7.3\(4\)d1\(1\); 7.3\(5\)d1\(1\); 7.3\(6\)d1\(1\); 7.3\(7\)d1\(1\); 7.3\(8\)d1\(1\); 7.3\(9\)d1\(1\); 8.0\(1\); 8.1\(1\); 8.1\(2\); 8.1\(2a\); 8.2\(1\); 8.2\(2\); 8.2\(3\); 8.2\(4\); 8.2\(5\); 8.2\(6\); 8.2\(7\); 8.2\(7a\); 8.2\(8\); 8.2\(9\); 8.2\(10\); 8.2\(11\); 8.3\(1\); 8.3\(2\); 8.4\(1\); 8.4\(2\); 8.4\(3\); 8.4\(4\); 8.4\(4a\); 8.4\(5\); 8.4\(6\); 8.4\(6a\); 8.4\(7\); 8.4\(8\); 8.4\(9\); 6.2\(1\); 6.2\(3\); 6.2\(5\); 6.2\(5a\); 6.2\(5b\); 6.2\(7\); 6.2\(9\); 6.2\(9a\); 6.2\(9b\); 6.2\(9c\); 6.2\(11\); 6.2\(11b\); 6.2\(11c\); 6.2\(11d\); 6.2\(11e\); 6.2\(13\); 6.2\(13a\); 6.2\(13b\); 6.2\(15\); 6.2\(17\); 6.2\(19\); 6.2\(21\); 6.2\(23\); 6.2\(25\); 6.2\(27\); 6.2\(29\); 6.2\(31\); 6.2\(33\); 7.3\(0\)dy\(1\); 7.3\(1\)dy\(1\); 8.1\(1a\); 8.1\(1b\); 8.4\(1a\); 8.4\(2a\); 8.4\(2b\); 8.4\(2c\); 8.4\(2d\); 8.4\(2e\); 8.4\(2f\); 8.5\(1\); 9.2\(1\); 9.2\(1a\); 9.2\(2\); 9.3\(1\); 9.3\(2\); 9.3\(2a\); 9.4\(1\); 9.4\(1a\); 9.4\(2\); 6.0\(2\)a6\(1\); 6.0\(2\)a6\(1a\); 6.0\(2\)a6\(2\); 6.0\(2\)a6\(2a\); 6.0\(2\)a6\(3\); 6.0\(2\)a6\(3a\); 6.0\(2\)a6\(4\); 6.0\(2\)a6\(4a\); 6.0\(2\)a6\(5\); 6.0\(2\)a6\(5a\); 6.0\(2\)a6\(5b\); 6.0\(2\)a6\(6\); 6.0\(2\)a6\(7\); 6.0\(2\)a6\(8\); 6.0\(2\)a8\(1\); 6.0\(2\)a8\(2\); 6.0\(2\)a8\(3\); 6.0\(2\)a8\(4\); 6.0\(2\)a8\(4a\); 6.0\(2\)a8\(5\); 6.0\(2\)a8\(6\); 6.0\(2\)a8\(7\); 6.0\(2\)a8\(7a\); 6.0\(2\)a8\(7b\); 6.0\(2\)a8\(8\); 6.0\(2\)a8\(9\); 6.0\(2\)a8\(10\); 6.0\(2\)a8\(10a\); 6.0\(2\)a8\(11\); 6.0\(2\)a8\(11a\); 6.0\(2\)a8\(11b\); 6.0\(2\)u6\(1\); 6.0\(2\)u6\(1a\); 6.0\(2\)u6\(2\); 6.0\(2\)u6\(2a\); 6.0\(2\)u6\(3\); 6.0\(2\)u6\(3a\); 6.0\(2\)u6\(4\); 6.0\(2\)u6\(4a\); 6.0\(2\)u6\(5\); 6.0\(2\)u6\(5a\); 6.0\(2\)u6\(5b\); 6.0\(2\)u6\(5c\); 6.0\(2\)u6\(6\); 6.0\(2\)u6\(7\); 6.0\(2\)u6\(8\); 6.0\(2\)u6\(9\); 6.0\(2\)u6\(10\); 7.0\(3\)f1\(1\); 7.0\(3\)f2\(1\); 7.0\(3\)f2\(2\); 7.0\(3\)f3\(1\); 7.0\(3\)f3\(2\); 7.0\(3\)f3\(3\); 7.0\(3\)f3\(3a\); 7.0\(3\)f3\(3c\); 7.0\(3\)f3\(4\); 7.0\(3\)f3\(5\); 7.0\(3\)i4\(1\); 7.0\(3\)i4\(2\); 7.0\(3\)i4\(3\); 7.0\(3\)i4\(4\); 7.0\(3\)i4\(5\); 7.0\(3\)i4\(6\); 7.0\(3\)i4\(7\); 7.0\(3\)i4\(8\); 7.0\(3\)i4\(8a\); 7.0\(3\)i4\(8b\); 7.0\(3\)i4\(8z\); 7.0\(3\)i4\(9\); 7.0\(3\)i5\(1\); 7.0\(3\)i5\(2\); 7.0\(3\)i6\(1\); 7.0\(3\)i6\(2\); 7.0\(3\)i7\(1\); 7.0\(3\)i7\(2\); 7.0\(3\)i7\(3\); 7.0\(3\)i7\(4\); 7.0\(3\)i7\(5\); 7.0\(3\)i7\(5a\); 7.0\(3\)i7\(6\); 7.0\(3\)i7\(7\); 7.0\(3\)i7\(8\); 7.0\(3\)i7\(9\); 7.0\(3\)i7\(10\); 9.2\(2t\); 9.2\(2v\); 9.2\(3\); 9.2\(4\); 9.3\(3\); 9.3\(4\); 9.3\(5\); 9.3\(6\); 9.3\(7\); 9.3\(7a\); 9.3\(8\); 9.3\(9\); 9.3\(10\); 9.3\(11\); 9.3\(12\); 9.3\(13\); 10.1\(1\); 10.1\(2\); 10.2\(1\); 10.2\(1q\); 10.2\(2\); 10.2\(3\); 10.2\(4\); 10.2\(5\); 10.2\(6\); 10.2\(7\); 10.2\(8\); 10.3\(1\); 10.3\(2\); 10.3\(3\); 10.3\(4a\); 10.3\(5\); 10.3\(99w\); 10.3\(99x\); 10.4\(1\); 10.4\(2\); 7.1\(0\)n1\(1\); 7.1\(0\)n1\(1a\); 7.1\(0\)n1\(1b\); 7.1\(1\)n1\(1\); 7.1\(2\)n1\(1\); 7.1\(3\)n1\(1\); 7.1\(3\)n1\(2\); 7.1\(4\)n1\(1\); 7.1\(5\)n1\(1\); 7.1\(5\)n1\(1b\); 7.3\(0\)n1\(1\); 7.3\(1\)n1\(1\); 7.3\(2\)n1\(1\); 7.3\(3\)n1\(1\); 7.3\(4\)n1\(1\); 7.3\(5\)n1\(1\); 7.3\(6\)n1\(1\); 7.3\(7\)n1\(1\); 7.3\(7\)n1\(1a\); 7.3\(7\)n1\(1b\); 7.3\(8\)n1\(1\); 7.3\(9\)n1\(1\); 7.3\(10\)n1\(1\); 7.3\(11\)n1\(1\); 7.3\(12\)n1\(1\); 7.3\(13\)n1\(1\); 7.3\(14\)n1\(1\)

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.0
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

Quelle: [email protected](Primary)
6.7
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Command Injection ueber CLI-Argumente

CVE-2024-20399 basiert auf einer unzureichenden Validierung von Argumenten, die an bestimmte Konfigurationsbefehle der NX-OS CLI uebergeben werden. Ein Angreifer mit Administrator-Zugangsdaten kann speziell praeparierte Eingaben als Argumente von Konfigurationsbefehlen einfuegen, die dann als Root-Befehle auf dem darunterliegenden Linux-Betriebssystem ausgefuehrt werden. Dies entspricht einer klassischen OS Command Injection.

Diese Art von Schwachstelle faellt in den Bereich von CWE-78 -- Improper Neutralization of Special Elements used in an OS Command, bei dem Benutzereingaben nicht ausreichend bereinigt werden, bevor sie an Betriebssystembefehle weitergegeben werden.

Weitere Informationen: CWE-78 -- OS Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-20399 sind trotz des mittleren CVSS-Scores strategisch bedeutsam, da die Schwachstelle Root-Zugang auf Netzwerkinfrastruktur ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N beschreibt einen lokalen Angriff mit hohen Berechtigungsanforderungen. Vertraulichkeit (Hoch): Mit Root-Zugang kann der Angreifer saemtlichen Netzwerkverkehr ueberwachen, Routing-Tabellen und Konfigurationen einsehen sowie gespeicherte Zugangsdaten extrahieren. In der dokumentierten Velvet-Ant-Kampagne wurde genau dieser Zugang fuer langfristige Cyber-Spionage genutzt. Integritaet (Hoch): Root-Rechte auf einem Netzwerkgeraet ermoeglichen die Manipulation von Routing, ACLs und Netzwerksegmentierung. Der Angreifer kann den gesamten Datenverkehr umleiten oder persistent Backdoors installieren. Verfuegbarkeit (Keine): Der CVSS-Vektor bewertet die Verfuegbarkeitsauswirkung als "Keine", was darauf hindeutet, dass der Exploit den normalen Geraerebetrieb nicht beeintraechtigt und somit schwerer zu entdecken ist. Der moderate EPSS-Score von 0,61 % spiegelt die hohe Einstiegshuerde wider (Administrator-Zugangsdaten erforderlich), waehrend die KEV-Aufnahme die reale Bedrohung durch staatlich gefoerderte Angreifer bestaetigt.

Exploit-Reifegrad

CVE-2024-20399 weist eine fortgeschrittene Exploit-Reife durch staatliche Akteure auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-07-23 in den KEV-Katalog aufgenommen. Sicherheitsforscher von Sygnia haben in einer detaillierten Bedrohungsanalyse dokumentiert, dass die chinesische APT-Gruppe Velvet Ant die Schwachstelle als Zero-Day in gezielten Angriffen gegen Unternehmensnetzwerke einsetzte. Der Ransomware-Status ist als Unknown eingestuft. Cisco hat ein Security Advisory mit gepatchten Versionen veroeffentlicht. Die gezielte Nutzung durch eine staatlich gefoerderte APT-Gruppe macht diese Schwachstelle besonders gefaehrlich fuer Organisationen in kritischen Infrastrukturen und im Bereich geistigen Eigentums.

Behebung

  1. NX-OS-Software umgehend aktualisieren: Installieren Sie die von Cisco bereitgestellten Sicherheitsupdates fuer alle betroffenen Geraete. Das Cisco Security Advisory cisco-sa-nxos-cmd-injection-xD9OhyOP enthaelt eine detaillierte Liste der gepatchten Versionen fuer alle betroffenen Plattformen.

  2. Administrator-Zugangsdaten rotieren: Da die Schwachstelle Administrator-Credentials erfordert, aendern Sie umgehend alle Admin-Passwoerter fuer NX-OS-Geraete. Implementieren Sie starke, einzigartige Passwoerter und aktivieren Sie Multi-Faktor-Authentifizierung wo moeglich.

  3. Zugriff auf die NX-OS CLI einschraenken: Beschraenken Sie den Zugang zur Management-CLI auf dedizierte Management-Netzwerke. Deaktivieren Sie nicht benoetigte Management-Protokolle (Telnet, HTTP) und verwenden Sie ausschliesslich verschluesselte Verbindungen (SSH, HTTPS).

  4. Forensische Pruefung durchfuehren: Angesichts der dokumentierten Nutzung durch die APT-Gruppe Velvet Ant sollten Sie Ihre NX-OS-Geraete auf Anzeichen einer Kompromittierung ueberpruefen. Achten Sie auf ungewoehnliche Konfigurationsaenderungen, verdaechtige Prozesse und unautorisierte Benutzerkonten.

  5. Netzwerk-Monitoring verstaerken: Implementieren Sie erweiterte Ueberwachung fuer NX-OS-Geraete, einschliesslich Syslog-Analyse, SNMP-Monitoring und Konfigurationsaenderungs-Tracking. Die Schwachstelle beeintraechtigt die Verfuegbarkeit nicht, was eine Erkennung rein ueber Ausfallmonitoring unmoeglich macht.

Technische Details

CVE-2024-20399 betrifft die CLI von Cisco NX-OS Software auf einer Vielzahl von Plattformen, darunter Nexus 3000, 5500, 5600, 6000, 7000 und 9000 Series Switches sowie MDS 9000 Series Multilayer Switches. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N beschreibt die spezifischen Angriffseigenschaften. Angriffsvektor (Lokal): Der Angreifer muss Zugang zur NX-OS CLI haben, typischerweise ueber SSH, Konsolenzugang oder eine bereits kompromittierte Management-Verbindung. Angriffskomplexitaet (Niedrig): Sobald der Angreifer Zugang hat, ist die Ausnutzung unkompliziert. Berechtigungen (Hoch): Administrator-Credentials sind Voraussetzung. Benutzerinteraktion (Keine): Kein Zutun eines anderen Benutzers erforderlich. Der Angriffsmechanismus basiert auf unzureichender Eingabevalidierung bei bestimmten CLI-Konfigurationsbefehlen. Ein authentifizierter Administrator kann speziell praeparierte Argumente an diese Befehle uebergeben, die dann nicht korrekt bereinigt werden und als Root-Befehle auf dem darunterliegenden Linux-Betriebssystem ausgefuehrt werden. Die Verfuegbarkeitsauswirkung ist "Keine" (A:N), was bedeutet, dass der Exploit den regulaeren Switch-Betrieb nicht stoert und somit extrem schwer zu erkennen ist.

Häufig gestellte Fragen

Warum wird CVE-2024-20399 nur als MEDIUM eingestuft, obwohl sie in der Praxis aktiv ausgenutzt wird?

Der CVSS-Score von 6.0 (MEDIUM) spiegelt die hohe Einstiegshuerde wider: Ein Angreifer benoetigt gueltige Administrator-Zugangsdaten fuer das Cisco-Geraet. In der Praxis zeigt jedoch die Ausnutzung durch die APT-Gruppe Velvet Ant, dass staatliche Akteure diese Huerde ueberwinden koennen, etwa durch vorherige Credential-Diebstaehle.

Welche Cisco-Geraete sind betroffen?

Die Schwachstelle betrifft zahlreiche Cisco-Plattformen mit NX-OS, darunter Nexus 3000, 5500, 5600, 6000, 7000 und 9000 Series Switches sowie MDS 9000 Series Multilayer Switches. Die vollstaendige Liste mit betroffenen Versionen finden Sie im Cisco Security Advisory.

Was ist Velvet Ant und warum ist diese Zuordnung relevant?

Velvet Ant ist eine der chinesischen Regierung zugeordnete APT-Gruppe (Advanced Persistent Threat), die auf langfristige Cyber-Spionage spezialisiert ist. Die Zuordnung durch Sygnia zeigt, dass die Schwachstelle fuer gezielte Angriffe auf Unternehmen und kritische Infrastrukturen genutzt wird.

Kann die Schwachstelle aus der Ferne ausgenutzt werden?

Der CVSS-Vektor klassifiziert den Angriffsvektor als "Lokal", was bedeutet, dass der Angreifer Zugang zur NX-OS CLI benoetigt. Dieser Zugang kann jedoch ueber SSH oder andere Remote-Management-Protokolle erfolgen, sodass eine Fernausnutzung moeglich ist, wenn der Angreifer ueber gueltige Administrator-Zugangsdaten verfuegt.

CVSS-Score

6.0
MEDIUM(6.0)

EPSS-Score

EPSS-Score4.31%
EPSS-Perzentil90.4%

Daten

Veröffentlicht1. Juli 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.