Permissions, Privileges, and Access Controls in Cisco Systems, Inc products - CVE-2020-3473

 

Permissions, Privileges, and Access Controls in Cisco Systems, Inc products - CVE-2020-3473

Published: September 3, 2020


Vulnerability identifier: #VU46251
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-3473
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to escalate privileges on the system.

The vulnerability exists due to incorrect mapping of a command to task groups within the source code. A local user can bypass the task group–based checks and gain elevated privileges on the target system.


Affected software

Cisco IOS XRv 9000 Router
Cisco Network Convergence System 6000 Series Routers
Network Convergence System 5500 Series
Cisco Network Convergence System 560 Series Routers
Cisco 8000 Series Routers
Cisco Network Convergence System 540 Series Routers
Cisco Network Convergence System 4000
Cisco IOS XR

How to mitigate CVE-2020-3473

Install updates from vendor's website.

Cisco IOS XRv 9000 Router - addressed in versions 6.6.3, 7.0.2, 7.1.1
Cisco Network Convergence System 6000 Series Routers - addressed in versions 6.6.3, 7.0.2, 7.1.1
Network Convergence System 5500 Series - addressed in versions 6.6.3, 7.0.2, 7.1.1
Cisco Network Convergence System 4000 - update to 6.5.29
Cisco Network Convergence System 560 Series Routers - addressed in versions 6.6.3, 7.0.2
Cisco 8000 Series Routers - addressed in versions 7.0.12, 7.2.1
Cisco Network Convergence System 540 Series Routers - addressed in versions 6.6.3, 7.0.2, 7.1.1
Cisco IOS XR - addressed in versions 7.0.2, 7.1.1

External References

Related Security Bulletins