Hoechster CVSS-Basiswert 5.9+11
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [mittel] Arista EOS: Mehrere Schwachstellen
Mehrere Schwachstellen im Arista Extensible Operating System (EOS) ermöglichen Angreifern aus angrenzenden Netzwerken, Sicherheitsvorkehrungen zu umgehen oder Denial-of-Service-Angriffe durchzuführen. Betroffen sind verschiedene Versionen von Arista EOS, darunter 4.33.10M, 4.34.8M, 4.35.6M und 4.36.2F, sowie frühere Versionen. Nutzern wird dringend empfohlen, die vom Hersteller bereitgestellten Sicherheitsupdates und Informationen zu beachten.
SecBoard-Einordnung
Diese Schwachstellen könnten es Angreifern ermöglichen, aus einem angrenzenden Netzwerk heraus kritische Sicherheitskontrollen zu umgehen oder die Verfügbarkeit von Netzwerkdiensten durch Denial-of-Service-Angriffe zu beeinträchtigen. Dies kann zu Betriebsunterbrechungen und potenziellen Datenverlusten führen.
Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über Netzwerkgeräte erlangen oder diese unbrauchbar machen, was zu einem vollständigen Ausfall der Netzwerkkommunikation und damit verbundenen Geschäftsunterbrechungen führen könnte.
Empfehlung: Organisationen sollten umgehend die vom Hersteller Arista bereitgestellten Sicherheitsupdates für alle betroffenen EOS-Versionen installieren und die Sicherheitshinweise des Herstellers konsultieren.
Key Facts
- CVSS
- 5.9 · MEDIUM
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@arista.com
- CVSS
- 2.6 · LOW
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@arista.com
- CVSS
- 2.6 · LOW
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@arista.com
- CVSS
- 2.6 · LOW
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@arista.com
- CVSS
- 2.6 · LOW
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@arista.com
Betroffen
Organisationen, die Arista EOS in den Versionen 4.33.10M, 4.34.8M, 4.35.6M, 4.36.2F oder früheren Versionen einsetzen.
Prüfen
3- ▸Überprüfen Sie alle eingesetzten Arista EOS-Geräte auf die installierte Versionsnummer, um festzustellen, ob sie zu den betroffenen Versionen gehören.
- ▸Stellen Sie sicher, dass die neuesten Sicherheitsupdates und Patches von Arista für alle EOS-Geräte angewendet wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Netzwerksegmentierung und Zugriffsrichtlinien, um die Exposition von Arista EOS-Geräten gegenüber nicht vertrauenswürdigen angrenzenden Netzwerken zu minimieren.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
- ▸Details zu den genauen Mechanismen der Umgehung von Sicherheitsvorkehrungen sind nicht spezifiziert.
- ▸Details zu den genauen Mechanismen der Denial-of-Service-Angriffe sind nicht spezifiziert.
- ▸Es wird nicht spezifiziert, welche spezifischen Sicherheitsvorkehrungen umgangen werden können.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Denial-of-Service-Angriffe durchzuführen“
„Sicherheitsvorkehrungen zu umgehen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.