弱點通告:Cisco 近日發布更新以緩解Unified CM、Unified CM SME的安全性弱點,建議請管理者儘速評估更新!
2023-01-31
風險等級: 高度威脅
摘  要: 弱點通告:Cisco 近日發布更新以緩解Unified CM、Unified CM SME的安全性弱點,建議請管理者儘速評估更新!
影響系統:
  • Cisco Unified CM 和 Unified CM SME realease 11.5(1) (含)之前版本
  • Cisco Unified CM 和 Unified CM SME realease 12.5(1)SU7 之前版本
  • Cisco Unified CM 和 Unified CM SME realease 14SU3 之前版本
  • 解決辦法: 請參考 Cisco 官方網站的說明和處理建議: (1) Cisco Unified CM 和 Unified CM SME realease 11.5(1) 之後版本 (2) Cisco Unified CM 和 Unified CM SME realease 12.5(1)SU7 (含)之後版本 (3) Cisco Unified CM 和 Unified CM SME realease 14SU3 (含)之後版本
    細節描述: Cisco Unified Communications Manager (Unified CM) 和 Cisco Unified Communications Manager 會話管理版 (Unified CM SME) 基於 Web 的管理界面中存在一個弱點,可能允許經過身份驗證的遠程攻擊者對受影響的系統進行 SQL 注入攻擊。

    此弱點的存在是因為基於 Web 的管理界面無法充分驗證用戶輸入。攻擊者可以通過以低特權用戶身份向應用程序進行身份驗證並將精心設計的 SQL 查詢發送到受影響的系統來利用此弱點。成功的利用可能允許攻擊者讀取或修改底層數據庫上的任何數據或提升他們的特權。

    HiNet SOC 建議管理者儘速評估更新,以降低受駭風險。
    參考資訊: CISCO
    US-CERT