風險等級: | 高度威脅 |
摘 要: | 【弱點說明】弱點通告:Cisco 近日發布更新以解決多個產品的安全性弱點,建議請管理者儘速評估更新!
【影響範圍】
【細節描述】 Cisco 近日發布更新,以解決多個產品的安全性弱點。 (2)A vulnerability in Cisco Connected Mobile Experiences(CMX)中的弱點可能允許未經管理特權的經過身份驗證的遠端攻擊者更改受影響系統上任何用戶的密碼。該弱點是由於對更改密碼的授權檢查處理不當所致。沒有管理特權的經過身份驗證的攻擊者可以通過將修改後的HTTP請求發送到受影響的設備上。如成功利用此弱點可能使攻擊者更改系統上任何用戶(包括管理用戶)的密碼,然後冒充該用戶。 (3)Cisco Small Business RV110W,RV130,RV130W和RV215W路由器的基於Web的管理界面中的多個弱點可能允許經過身份驗證的遠端攻擊者輸入以root特權執行的任意命令。該弱點是基於Web的管理界面中對用戶提供的輸入的不正確驗證引起的。攻擊者可以通過向目標設備發送精心設計的HTTP請求。如成功的利用可能使攻擊者能夠以root用戶的身份在底層操作系統上執行任意程式碼。 (4)Cisco Small Business RV110W,RV130,RV130W和RV215W路由器的基於Web的管理界面中的多個弱點可能允許經過身份驗證的遠端攻擊者執行任意程式碼,或使受影響的設備意外重啟。該弱點是基於Web的管理界面中對用戶提供的輸入的不正確驗證引起的。攻擊者可以通過將精心製作的HTTP請求發送到受影響的設備。如成功利用該弱點可能使攻擊者能夠以root用戶身份在底層操作系統上執行任意程式碼,或導致設備重新加載,從而導致阻斷服務(DoS)條件。 【建議措施】 請依照Cisco建議處理方式如下: |
參考資訊: | Cisco US-CERT CVE-2021-1237 CVE-2021-1144 CVE-2021-1161 CVE-2021-1148 |