Cross-site request forgery in Cisco Systems, Inc products - CVE-2024-20281

 

Cross-site request forgery in Cisco Systems, Inc products - CVE-2024-20281

Published: April 4, 2024


Vulnerability identifier: #VU88122
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-20281
CWE-ID: CWE-352
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform cross-site request forgery attacks.

The vulnerability exists due to insufficient validation of the HTTP request origin in the web-based management interface. A remote attacker can trick the victim to visit a specially crafted web page and perform arbitrary actions on behalf of the victim on the vulnerable website.


Affected software

Nexus Dashboard
Cisco Nexus Dashboard Orchestrator (NDO)
Cisco Nexus Dashboard Insights (NDI)
Cisco Nexus Dashboard Fabric Controller (NDFC)

How to mitigate CVE-2024-20281

Install update from vendor's website.

Nexus Dashboard - update to 3.1(1k)
Cisco Nexus Dashboard Insights (NDI) - update to 6.4.1
Cisco Nexus Dashboard Orchestrator (NDO) - update to 4.3(1.1008)

External References

Related Security Bulletins