Cisco 修复了 BPA 和 WSA 中的高严重性问题

全球网络安全资讯2021-07-09 16:01:35

思科针对业务流程自动化 (BPA) 和网络安全设备 (WSA) 中的高严重性漏洞发布了安全补丁,这些漏洞使用户面临权限提升攻击。

这家 IT 巨头修复了业务流程自动化 (BPA) 中的两个漏洞(CVE-2021-1574、CVE-2021-1576),经过身份验证的攻击者可以远程利用它们将其权限提升为管理员。这两个问题都存在于业务流程自动化 (BPA) 的基于 Web 的管理界面中,它们的 CVSS 得分为 8.8。

“思科业务流程自动化 (BPA) 基于 Web 的管理界面中的多个漏洞可能允许经过身份验证的远程攻击者将权限提升为管理员。” 阅读公司发布的公告。“这些漏洞是由于对特定功能的授权执行不当以及对包含机密信息的日志文件的访问造成的。攻击者可以通过将精心制作的 HTTP 消息提交到受影响的系统并以管理员的权限执行未经授权的操作,或者通过从日志中检索敏感数据并使用它来冒充合法的特权用户来利用这些漏洞。成功的利用可能允许攻击者将权限提升为管理员。

经过身份验证的攻击者可以利用 CVE-2021-1574 执行未经授权的命令,而 CVE-2021-1576 缺陷可以允许经过身份验证的攻击者访问易受攻击系统的日志子系统并访问敏感数据。

该公司在 3.1 版及更高版本中修复了 Cisco BPA 中的这些漏洞。

思科表示没有解决方法来缓解这些漏洞。

该公司还修复了思科网络安全设备 (WSA) 的 Cisco AsyncOS 配置管理中的一个漏洞,编号为 CVE-2021-1359。该漏洞可能允许经过身份验证的远程攻击者注入命令并获得 root 权限。

“此漏洞是由于对用户提供的 Web 界面 XML 输入的验证不足。攻击者可以通过将包含脚本代码的精心制作的 XML 配置文件上传到易受攻击的设备来利用此漏洞。成功的漏洞利用可能允许攻击者在底层操作系统上执行任意命令并将特权提升到 root。” 阅读咨询。“攻击者需要具有上传配置文件权限的有效用户帐户才能利用此漏洞。”

该漏洞的 CVSS 得分为 6.3,它影响 WSA 设备的虚拟和硬件 AsyncOS,在这种情况下也没有解决方法。适用于 WSA 版本 12.0.3-005 或 12.5.2 的 AsyncOS 解决了该漏洞。

思科产品安全事件响应小组 (PSIRT) 不知道任何利用上述漏洞的公开公告或攻击。

信息安全思科
本作品采用《CC 协议》,转载必须注明作者和本文链接
8月27日,北京网络安全大会(BCS 2021)产业峰会线上启幕,来自全球多个国家和地区的网络安全行业专家展开对话。与会专家指出,要保障信息化系统与安全体系深度融合,应转变网络安全保障思维,实现治理先行、同步发展。
美国国家安全局发布量子密码FAQ,疯狂暗示不用担心量子计算机破解当前公钥密码体制。
近日,国家信息安全漏洞库(CNNVD)收到关于Cisco IOS Software和IOS XE Software输入验证漏洞(CNNVD-201803-1022、CVE-2018-0171)、Cisco IOS Software和IOS XE Software quality of service子系统缓冲区错误漏洞(CNNVD-201803-1038、CVE-2018-0151)、Cisco
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
工业信息安全快讯(11月)
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
近日,国家信息安全漏洞库(CNNVD)收到关于Cisco IOS XE Software安全漏洞(CNNVD-202310-1209、CVE-2023-20198)情况的报送。未经身份验证的远程攻击者可以利用该漏洞创建具有最高访问权限的账户,进而控制受影响的系统。
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
全球网络安全资讯
暂无描述