風險等級: | 高度威脅 |
摘 要: | 弱點通告:Cisco 近日發布身份服務引擎安全更新,建議請管理者儘速評估更新! |
影響系統: |
|
解決辦法: | 請參考 Cisco 官方網站的說明和處理建議: (1)Cisco ISE Release 3.0 (含)之後版本 (2)Cisco ISE Software Release 2.6P12、2.7P7、3.0P6 和 3.2 (含)之後版本 |
細節描述: | Cisco 近日發布更新,以解決多個產品的安全性弱點。
(1)思科身份服務引擎存取控制不足弱點,此弱點是由於受影響設備的基於 Web 的管理界面中的存取控制不當造成的。攻擊者可以通過向受影響的設備發送精心設計的 HTTP 請求來利用此弱點。成功的利用可能允許攻擊者列出、下載和刪除他們不應存取的某些文件。 (2)思科身份服務引擎跨站腳本弱點,該弱點是由於輸入驗證不足造成的。攻擊者可以通過說服基於 Web 的管理界面的經過身份驗證的管理員單擊惡意連結來利用此弱點。成功的利用可能允許攻擊者在受影響界面的上下文中執行任意程式碼或存取敏感的、基於瀏覽器的信息。 |
參考資訊: | US-CERT Cisco Identity Services Engine Insufficient Access Control Vulnerability Cisco Identity Services Engine Cross-Site Scripting Vulnerability |