发布者认证信息(营业执照和身份证)未完善,请登录后完善信息登录
 终于懂得云安全日报201117:思科企业安全管理器发现信息泄露高危漏洞,需要尽快升级 - 三农网
Hi,你好,欢迎来到三农网
  • 产品
  • 求购
  • 公司
  • 展会
  • 招商
  • 资讯
当前位置: 首页 » 资讯 » 首页轮播图 找商家、找信息优选VIP,安全更可靠!
终于懂得云安全日报201117:思科企业安全管理器发现信息泄露高危漏洞,需要尽快升级
发布日期:2021-11-18 06:20:24  浏览次数:6

Cisco Security Manager(CSM)是美国思科(Cisco)公司的一套企业级的管理应用,它主要用于在Cisco网络和安全设备上配置防火墙、VPN和入侵保护安全服务。

11月16日,思科公司发布了紧急安全更新,主要修复了CSM安全管理器中信息泄露以及静态证书等重要漏洞。以下是漏洞详情:

漏洞详情

来源:

/security/center/content/CiscoSecurityAdvisory/cisco-sa-csm-path-trav-NgeRnqgR

-2020-27130 CVSS评分: 危急

Cisco Security Manager中的漏洞可能允许未经身份验证的远程攻击者访问敏感信息,造成信息泄露。

该漏洞是由于对受影响设备的请求中对目录遍历字符序列的验证不正确造成的。攻击者可以通过向受影响的设备发送精心设计的请求来利用此漏洞。成功利用此漏洞可能使攻击者从受影响的设备下载任意文件。

-2020-27131 CVSS评分: 高

Cisco Security Manager使用的Java反序列化功能中的多个漏洞可能允许未经身份验证的远程攻击者在受影响的设备上执行任意命令。

这些漏洞是由于受影响的软件不安全地反序列化用户提供的内容而导致的。攻击者可以通过将恶意的序列化Java对象发送给受影响的系统上的特定侦听器来利用这些漏洞。成功利用此漏洞可能使攻击者在Windows目标主机上使用NT AUTHORITY SYSTEM特权在设备上执行任意命令。

-2020-27125 CVSS评分: 高

Cisco Security Manager中的漏洞可能允许未经身份验证的远程攻击者访问受影响系统上的敏感信息,造成信息泄露。

该漏洞是由于对受影响的软件中的静态凭据没有提供足够的保护所致。攻击者可以通过查看源代码来利用此漏洞。成功的利用可能使攻击者可以查看静态凭据,攻击者可以使用这些凭据来进行进一步的攻击。

受影响产品

上述漏洞影响Cisco Security Manager 和及更早版本。

解决方案

对于CVE-2020-27130和CVE-2020-27125两个漏洞:

升级Cisco Security Manager 版本可修复

对于CVE-2020-27131漏洞:

思科计划在Cisco Security Manager版本中修复这些漏洞。

以下是升级修复重要说明:

1.对购买了许可证的软件版本和功能集提供支持,通过安装,下载,访问或以其他方式使用此类软件升级。

2.从思科或通过思科授权的经销商或合作伙伴购买的,具有有效许可证的软件可获得维护升级。

3.直接从思科购买但不持有思科服务合同的客户以及通过第三方供应商进行购买但未通过销售点获得修复软件的客户应通过联系思科技术支持中心获得升级。

4.客户应拥有可用的产品序列号,并准备提供上述安全通报的URL,以作为有权免费升级的证据。

查看更多漏洞信息 以及升级请访问官网:

/security/center/

VIP企业最新发布
全站最新发布
最新VIP企业
背景开启

三农网是一个开放的平台,信息全部为用户自行注册发布!并不代表本网赞同其观点或证实其内容的真实性,需用户自行承担信息的真实性,图片及其他资源的版权责任! 本站不承担此类作品侵权行为的直接责任及连带责任。

如若本网有任何内容侵犯您的权益,请联系 QQ: 1130861724

网站首页 | 实时热点 | 侵权删除 | 付款方式 | 联系方式 | 法律责任 | 网站地图 ©2022 zxb2b.com 三农网,中国大型农产品交易电商平台 鄂公网安备42018502006996 SITEMAPS | 鄂ICP备14015623号-20

返回顶部