CVE-2019-1585
A vulnerability in the controller authorization functionality of Cisco Nexus 9000 Series ACI Mode Switch Software could allow an authenticated, local attacker to escalate standard users with root privilege on an affected device. The vulnerability is due to a misconfiguration of certain sudoers files for the bashroot component on an affected device. An attacker could exploit this vulnerability by authenticating to the affected device with a crafted user ID, which may allow temporary administrative access to escalate privileges. A successful exploit could allow the attacker to escalate privileges on an affected device. This Vulnerability has been fixed in version 4.0(1h)
Published:Mar 6, 2019
Last Modified:Nov 21, 2024
EPS:Mar 6, 2019
EPSS Score:0.00187
CVSS Score:6.7
Affected Products
Vendor
Product
Action
Vendor
Cisco
Product
Application Policy Infrastructure Controller Software
Cisco
Application Policy Infrastructure Controller Software
Vendor
Cisco
Product
Nexus 92160yc-x
Cisco
Nexus 92160yc-x
Vendor
Cisco
Product
Nexus 92304qc
Cisco
Nexus 92304qc
Vendor
Cisco
Product
Nexus 9236c
Cisco
Nexus 9236c
Vendor
Cisco
Product
Nexus 9272q
Cisco
Nexus 9272q
Vendor
Cisco
Product
Nexus 93108tc-ex
Cisco
Nexus 93108tc-ex
Vendor
Cisco
Product
Nexus 93120tx
Cisco
Nexus 93120tx
Vendor
Cisco
Product
Nexus 93128tx
Cisco
Nexus 93128tx
Vendor
Cisco
Product
Nexus 93180yc-ex
Cisco
Nexus 93180yc-ex
Vendor
Cisco
Product
Nexus 9332pq
Cisco
Nexus 9332pq
Vendor
Cisco
Product
Nexus 9336pq Aci Spine
Cisco
Nexus 9336pq Aci Spine
Vendor
Cisco
Product
Nexus 9372px
Cisco
Nexus 9372px
Vendor
Cisco
Product
Nexus 9372tx
Cisco
Nexus 9372tx
Vendor
Cisco
Product
Nexus 9396px
Cisco
Nexus 9396px
Vendor
Cisco
Product
Nexus 9396tx
Cisco
Nexus 9396tx
Vendor
Cisco
Product
Nexus 9500
Cisco
Nexus 9500
Vendor
Cisco
Product
Nexus 9504
Cisco
Nexus 9504
Vendor
Cisco
Product
Nexus 9508
Cisco
Nexus 9508
Vendor
Cisco
Product
Nexus 9516
Cisco
Nexus 9516
Vendor
Cisco
Product
Nx-os
Cisco
Nx-os
Exploits
No exploit reference
Common Weakness Enumeration
No CWE recorded yet
Common Attack Pattern Enumeration and Classification (CAPEC)
No CAPEC recorded yet
References
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
