服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

思科多款IP电话存在严重的Web UI RCE漏洞,有一个将不修复

日期: 来源:代码卫士收集编辑:Sergiu Gatlan

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



思科修复了多款IP电话 Web UI 中的一个严重漏洞 (CVE-2023-20078),它可导致未认证远程攻击者用于远程代码执行攻击中。


该漏洞可使攻击者注入任意命令,在成功利用后通过root权限执行。思科指出,“成功利用可导致攻击者在受影响设备的底层操作系统上执行任意命令”。思科还在今天披露了第二个高危漏洞 (CVE-2023-20079),它可被滥用于触发拒绝服务条件。这两个漏洞均由对用户输入的验证不足导致,攻击者可向目标设备的web管理接口发送恶意构造的请求利用该漏洞。

这些漏洞是由思科ASIG团队的Zack Sanchez在内部安全测试时发现的。受影响设备包括:使用 Multiplatform Fireware的思科IP Phone 6800、7800和8800系列设备(同时易受RCE和DoS攻击)以及使用Multiplatform Firmware 的 Unified IP Conference Phone 8831、Unified IP Conference Phone 8831以及Unified IP Phone 7900系列(仅易受DoS攻击)。

思科的产品安全事件响应团队 (PSIRT) 表示,尚未发现该漏洞遭利用尝试的证据。



DoS 漏洞仍未被修复


虽然思科发布了CVE-2023-20078 RCE漏洞的安全更新,但表示不会发布CVE-2023-20079 DoS 漏洞的补丁。

思科解释称,“思科Unified IP Phone 7900系列和思科Unified IP Conference Phone 8831 已进入生命周期末期。”

思科还在去年12月称,将发布高危漏洞 (CVE-2022-20968) 的补丁和公开利用代码,该漏洞存在于运行7800和8800系列固件的思科IP电话的思科Discovery协议 (CDP) 处理特性中。

虽然CVE-2022-20968的安全更新尚未发布,但建议管理员禁用支持LLDP的受影响 IP Phone 设备上的CDP,删除攻击向量。2020年2月,思科修复了位于CDP中的五个其它RCE和DoS 漏洞。这五个漏洞被统称为 “CDPwn” 且可能影响数千万台企业设备。



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

思科开源杀软ClamAV中存在严重的RCE漏洞

命令注入漏洞可导致思科设备遭接管,引发供应链攻击

思科不打算修复SMB路由器中严重的认证绕过漏洞

思科ISE多个漏洞可用于一次点击exploit

思科提醒:很多严重漏洞已遭利用



原文链接

https://www.bleepingcomputer.com/news/security/cisco-patches-critical-web-ui-rce-flaw-in-multiple-ip-phones


题图:Pixabay License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 漏洞遭利用的速度越来越快

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面
  • ArubaOS 中存在六个严重漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Aruba Networks 发布安全公告,通知客户称其专有网络操作系统ArubaOS的多个版本中存在六个严重漏洞。这些漏洞影响Aruba Mobil
  • 浏览器安全的主要风险和盲点

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士浏览器作为主要的工作界面,在当前的企业环境中发挥着重要作用。员工从经管理和未经管理的设备,通过浏览器访问网站、SaaS应用
  • 经济不景气加剧网络安全技能短缺,怎么办?

  • 根据ESG和国际信息系统安全协会(ISSA)的最新研究报告,57%的组织声称他们受到了全球网络安全技能短缺的影响,44%的组织认为技能短缺在这几年里变得越发严重了。而现实中,我们可以
  • CISO应该如何协调安全和业务战略?

  • 一些经济学家预测,全球性的经济衰退很快就要到来,根据历史趋势,网络犯罪会因此提高一定的活跃度。有一些证据表明,宏观经济条件会影响网络犯罪的活跃度。例如,在经济衰退时期,人们
  • 《办法》施行满6个月,违法出境后果很严重!

  • 全文共2466字,阅读大约需6分钟。随着《数据出境安全评估办法》施行满6个月,未开展申报评估工作的组织将面临监管处罚风险。对此,我们建议出境组织尽快响应,务实准备,主动申报。本

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 11个国家34支队伍开展军事网络战争演习

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士西欧地区最大规模的军事网络战争演习在爱沙尼亚举行,来自11个国家的34支队伍参加了这次活动。这次演习名为 “Defence Cyber
  • 漏洞遭利用的速度越来越快

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面