网站建设、公众号开发、微网站、微商城、小程序就找牛创网络 !

7*24小时服务专线: 152-150-65-006 023-68263070 扫描二维码加我微信 在线QQ

漏洞公告团结互助,让我们共同进步!

当前位置:主页 > 技术资讯 > 网络安全 > 漏洞公告 >

我们的优势: 10年相关行业经验,专业设计师量身定制 设计师一对一服务模式,上百家客户案例! 企业保证,正规流程,正规合作 7*24小时在线服务,售后无忧

科技巨头思科最近解决了影响其Webex和IOS XE软件产品的两个严重漏洞

文章来源:重庆网站建设 发布时间:2020-01-15 09:55:38 围观次数:
分享到:

摘要:思科系统(Cisco Systems)发布了针对其产品中两个严重漏洞的安全补丁,其中包括Webex视频会议平台的远程代码执行缺陷。

科技巨头思科最近解决了影响其Webex和IOS XE软件产品的两个严重漏洞。

思科系统(Cisco Systems)发布了针对其产品中两个严重漏洞的安全补丁,其中包括Webex视频会议平台的远程代码执行缺陷。


Webex的缺陷存在于Cisco Webex视频网格的基于web的管理界面中,该功能支持视频会议的现场基础设施。


Cisco Webex视频网的网络管理界面存在一个漏洞,通过身份验证的远程攻击者可以在受影响的系统上执行任意命令。思科发布的安全警告写道。


“该漏洞是由于受影响软件的网络管理界面对用户提供的输入进行了不恰当的验证。”攻击者可以利用这个漏洞,使用管理权限登录到基于web的管理界面,并向应用程序提供精心设计的请求。成功的攻击可以允许攻击者在目标节点上使用根权限在底层Linux操作系统上执行任意命令。

经过身份验证的远程攻击者可以通过向应用程序提供精心设计的请求来利用这个问题。


这个缺陷影响思科Webex视频网格软件发布时间早于2019.09.19.1956m。


该漏洞获得了CVSS的7.2分(满分10分),好消息是思科表示,它不知道有任何攻击利用这一漏洞在野外。


“Cisco IOS和Cisco IOS XE软件的web UI中的一个漏洞可能允许未经身份验证的远程攻击者对受影响的系统进行跨站请求伪造(CSRF)攻击。思科的安全顾问写道。


“该漏洞是由于CSRF对受影响设备上的web UI保护不足造成的。攻击者可以通过说服界面用户跟踪恶意链接来利用此漏洞。成功的攻击可以允许攻击者使用目标用户的特权级别执行任意操作。如果用户拥有管理权限,攻击者可以更改配置、执行命令或重新加载受影响的设备。”


未经身份验证的远程攻击者可以利用此漏洞对易受攻击的设备发起跨站点请求伪造(CSRF)攻击。攻击者可以利用这个问题,诱使受害者点击专门制作的链接,然后向设备上运行的web服务器发送伪造的请求。


攻击者可以利用该漏洞,利用目标用户的特权级别执行任意操作。


这个问题影响到运行Cisco IOS或Cisco IOS XE软件版本的设备,这些版本的发布时间早于启用HTTP服务器特性的16.1.1。

这个漏洞是由Mehmet Onder Key报告的,并获得了8.8的CVSS评分,思科不知道任何利用在野外的问题。


本文由 重庆网站建设 整理发布,转载请保留出处,内容部分来自于互联网,如有侵权请联系我们删除。

相关热词搜索:思科 Webex软件 IOS XE软件 严重漏洞

上一篇:CVE-2019-8641漏洞:iOS 12.4
下一篇:CVE-2020-0601:CryptoAPI.dll椭圆曲线密码(ECC)证书验证绕过漏洞

热门资讯

鼠标向下滚动