Cross-site request forgery in Cisco Systems, Inc products - CVE-2021-1227

 

Cross-site request forgery in Cisco Systems, Inc products - CVE-2021-1227

Published: February 25, 2021


Vulnerability identifier: #VU50944
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-1227
CWE-ID: CWE-352
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform cross-site request forgery attacks.

The vulnerability exists due to insufficient validation of the HTTP request origin in the NX-API feature. A remote attacker can trick the victim to visit a specially crafted web page and perform arbitrary actions on behalf of the victim on the vulnerable website.


Affected software

Cisco MDS 9000 Series Multilayer Switches
Cisco Nexus 3000 Series Switches
Cisco Nexus 9000 Series Switches NX-OS Mode
Nexus 7000 Series Switches
Nexus 5500 Platform Switches
Nexus 5600 Platform Switches
Nexus 6000 Series Switches

How to mitigate CVE-2021-1227

Install update from vendor's website.

Cisco MDS 9000 Series Multilayer Switches - update to 7.0.3 I7.9
Cisco Nexus 3000 Series Switches - update to 7.0.3 I7.9
Cisco Nexus 9000 Series Switches NX-OS Mode - update to 7.0.3 I7.9
Nexus 7000 Series Switches - addressed in versions 7.3.5 D1.1, 8.2.5
Nexus 5500 Platform Switches - update to 7.3.8 N1.1
Nexus 5600 Platform Switches - update to 7.3.8 N1.1
Nexus 6000 Series Switches - update to 7.3.8 N1.1

External References

Related Security Bulletins