BANNER
最新消息
【漏洞預警】Cisco 近日發布更新以緩解Unified CM、Unified CM SME的安全性弱點,建議請管理者儘速評估更新!
公告日期:2023-02-02
公告單位:雲嘉區域網路中心

[內容說明:]

轉發 中華資安國際 CHTSecurity-ANA-202302-0003


Cisco Unified Communications Manager (Unified CM) 和 Cisco Unified Communications Manager 會話管理版 (Unified CM SME) 基於 Web 的管理界面中存在一個弱點,可能允許經過身份驗證的遠程攻擊者對受影響的系統進行 SQL 注入攻擊。


此弱點的存在是因為基於 Web 的管理界面無法充分驗證用戶輸入。攻擊者可以通過以低特權用戶身份向應用程序進行身份驗證並將精心設計的 SQL 查詢發送到受影響的系統來利用此弱點。成功的利用可能允許攻擊者讀取或修改底層數據庫上的任何數據或提升他們的特權。HiNet SOC 建議管理者儘速評估更新,以降低受駭風險。


情資分享等級: WHITE(情資內容為可公開揭露之資訊)


[影響平台:]

● Cisco Unified CM 和 Unified CM SME realease 11.5(1) (含)之前版本

● Cisco Unified CM 和 Unified CM SME realease 12.5(1)SU7 之前版本

Cisco Unified CM 和 Unified CM SME realease 14SU3 之前版本


[建議措施:]

請參考 Cisco 官方網站的說明和處理建議:

(1) Cisco Unified CM 和 Unified CM SME realease 11.5(1) 之後版本

(2) Cisco Unified CM 和 Unified CM SME realease 12.5(1)SU7 (含)之後版本

(3) Cisco Unified CM 和 Unified CM SME realease 14SU3 (含)之後版本


[參考資料:]
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-sql-rpPczR8n