Informazioni sul CVE-2025-20161

Cisco NX-OS Software Command Injection Vulnerability

CWE ID: CWE-78

Base Score (CVSS): N/A

CVE: CVE-2025-20161

Descrizione: Una vulnerabilità nel processo di aggiornamento del software per i switch Cisco Nexus 3000 e Nexus 9000 in modalità standalone NX-OS potrebbe consentire a un attaccante autenticato e locale con credenziali di amministratore valide di eseguire un attacco di iniezione di comandi. Questa vulnerabilità è dovuta a una convalida insufficiente di specifici elementi all’interno di un’immagine del software. Un attaccante potrebbe sfruttare questa vulnerabilità installando un’immagine compromessa. Un exploit riuscito potrebbe consentire all’attaccante di eseguire comandi arbitrari sull’operatività sottostante con privilegi di root. Nota: Gli amministratori dovrebbero validare il hash di qualsiasi immagine del software prima dell’installazione.

Vettore di attacco CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:N

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 5.0 (Medium)

Riassunto: Accesso: Local, Privilegi: High, Interazione utente: None, Confidenzialità: Low, Integrità: High, Disponibilità: None.

Dettaglio del Vettore

Metrica Valore Significato Descrizione
Attack Vector (AV) L Local L’attaccante deve avere accesso locale al sistema.
Attack Complexity (AC) L Low L’attacco non richiede condizioni particolari.
Privileges Required (PR) H High Richiede privilegi elevati.
User Interaction (UI) N None Non è richiesta interazione dell’utente.
Scope (S) U Unchanged Il raggio d’azione non cambia.
Confidentiality Impact (C) L Low Impatto limitato.
Integrity Impact (I) H High Grave impatto sull’integrità.
Availability Impact (A) N None Nessun impatto sulla disponibilità.

Riferimenti esterni

Prodotti interessati

  • Cisco – Cisco NX-OS Software

Relazioni con altri prodotti

Produttore:Cisco
Prodotto: Cisco NX-OS Software
Anno: 2025
CWE: CWE-78
CVSS: 0.0