<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Cisco 修復了 BPA 和 WSA 中的高嚴重性問題

    全球網絡安全資訊2021-07-09 16:01:35

    思科針對業務流程自動化 (BPA) 和網絡安全設備 (WSA) 中的高嚴重性漏洞發布了安全補丁,這些漏洞使用戶面臨權限提升攻擊。

    這家 IT 巨頭修復了業務流程自動化 (BPA) 中的兩個漏洞(CVE-2021-1574、CVE-2021-1576),經過身份驗證的攻擊者可以遠程利用它們將其權限提升為管理員。這兩個問題都存在于業務流程自動化 (BPA) 的基于 Web 的管理界面中,它們的 CVSS 得分為 8.8。

    “思科業務流程自動化 (BPA) 基于 Web 的管理界面中的多個漏洞可能允許經過身份驗證的遠程攻擊者將權限提升為管理員。” 閱讀公司發布的公告。“這些漏洞是由于對特定功能的授權執行不當以及對包含機密信息的日志文件的訪問造成的。攻擊者可以通過將精心制作的 HTTP 消息提交到受影響的系統并以管理員的權限執行未經授權的操作,或者通過從日志中檢索敏感數據并使用它來冒充合法的特權用戶來利用這些漏洞。成功的利用可能允許攻擊者將權限提升為管理員。

    經過身份驗證的攻擊者可以利用 CVE-2021-1574 執行未經授權的命令,而 CVE-2021-1576 缺陷可以允許經過身份驗證的攻擊者訪問易受攻擊系統的日志子系統并訪問敏感數據。

    該公司在 3.1 版及更高版本中修復了 Cisco BPA 中的這些漏洞。

    思科表示沒有解決方法來緩解這些漏洞。

    該公司還修復了思科網絡安全設備 (WSA) 的 Cisco AsyncOS 配置管理中的一個漏洞,編號為 CVE-2021-1359。該漏洞可能允許經過身份驗證的遠程攻擊者注入命令并獲得 root 權限。

    “此漏洞是由于對用戶提供的 Web 界面 XML 輸入的驗證不足。攻擊者可以通過將包含腳本代碼的精心制作的 XML 配置文件上傳到易受攻擊的設備來利用此漏洞。成功的漏洞利用可能允許攻擊者在底層操作系統上執行任意命令并將特權提升到 root。” 閱讀咨詢。“攻擊者需要具有上傳配置文件權限的有效用戶帳戶才能利用此漏洞。”

    該漏洞的 CVSS 得分為 6.3,它影響 WSA 設備的虛擬和硬件 AsyncOS,在這種情況下也沒有解決方法。適用于 WSA 版本 12.0.3-005 或 12.5.2 的 AsyncOS 解決了該漏洞。

    思科產品安全事件響應小組 (PSIRT) 不知道任何利用上述漏洞的公開公告或攻擊。

    信息安全思科
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    8月27日,北京網絡安全大會(BCS 2021)產業峰會線上啟幕,來自全球多個國家和地區的網絡安全行業專家展開對話。與會專家指出,要保障信息化系統與安全體系深度融合,應轉變網絡安全保障思維,實現治理先行、同步發展。
    美國國家安全局發布量子密碼FAQ,瘋狂暗示不用擔心量子計算機破解當前公鑰密碼體制。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Cisco IOS Software和IOS XE Software輸入驗證漏洞(CNNVD-201803-1022、CVE-2018-0171)、Cisco IOS Software和IOS XE Software quality of service子系統緩沖區錯誤漏洞(CNNVD-201803-1038、CVE-2018-0151)、Cisco
    根據以上綜述,本周安全威脅為中。報告顯示,XSS漏洞占了報告的所有漏洞的18%,總計獲得了420萬美元的獎金。此外,不當訪問控制漏洞所獲得的獎金額度比去年同比增長134%,高達到400萬美元,其次是信息披露漏洞,同比增長63%。原文鏈接: 2、Pulse Secure發布企業推進零信任網絡的分析報告 Pulse Secure發布了有關企業推進零信任網絡的分析報告。企業管理協會副總Shamus McGillicuddy表示,企業顯然正在加快采取零信任網絡的步伐。
    工業信息安全快訊(11月)
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Cisco IOS XE Software安全漏洞(CNNVD-202310-1209、CVE-2023-20198)情況的報送。未經身份驗證的遠程攻擊者可以利用該漏洞創建具有最高訪問權限的賬戶,進而控制受影響的系統。
    2021年11月29日-2021年12月05日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    全球網絡安全資訊
    暫無描述
      亚洲 欧美 自拍 唯美 另类