Cisco chiude APIC e Meraki con più rilasci distinti
Cisco ha pubblicato nuovi fix per APIC e per più linee Meraki, quindi non si tratta di un solo aggiornamento ma di più piani di gestione da toccare nello stesso ciclo. La parte APIC è la più delicata: un accesso autenticato al controller può aprire file sensibili e arrivare a materiale chiave che allarga l'impatto oltre il box centrale.
Nel caso APIC, Cisco descrive un errore di controllo degli accessi nella funzione di export policy. Valori costruiti ad arte nei campi della UI possono far leggere percorsi del file system che non dovrebbero essere esposti, con la possibilità di recuperare chiavi riusabili per salire fino a root su APIC e sui switch gestiti. Le advisory Meraki, invece, raggruppano varie correzioni di hardening per MR, MV e MX, distribuite su molte versioni firmware.
Per chi amministra reti Cisco, il punto è che la superficie di gestione conta quanto gli apparati serviti. Un controller compromesso può trascinare con sé accessi e segreti dell'infrastruttura gestita, e le flotte Meraki possono richiedere rami di upgrade separati a seconda del prodotto e della release in uso.
3 fonti · 5 ore fa
CVE in questo aggiornamento
16 CVE
Distribuite tra Cisco NX-OS Software, Cisco Application Policy Infrastructure Controller (APIC), Cisco Meraki MR Wireless Access Points Software e altri pacchetti correlati.