【高危】- Cisco 多个严重漏洞通告
■ 漏洞描述
Cisco官方发布了多个严重漏洞的风险通告,漏洞编号为 CVE-2020-27130,CVE-2020-3531,CVE-2020-3586,CVE-2020-3470 ,事件等级: 严重 。
CVE-2020-27130: 目录穿越漏洞
思科安全管理器中存在一处目录穿越漏洞。该漏洞是由于设备对请求中目录字符串的验证不足而造成的。未授权的攻击者通过向受影响的设备发送特制的请求包,可使攻击者从受影响的设备下载任意文件。
CVE-2020-3531: 验证绕过漏洞
Cisco IoT Field Network Director(FND)的REST API中存在一处验证绕过漏洞。该漏洞是由于受影响的软件无法正确验证REST API访问权限而造成的。未授权的攻击者通过获取跨站点请求伪造(CSRF)令牌并发送特制请求包,可访问受影响系统的后端数据接口,并获取敏感数据及设备操作权限。
CVE-2020-3586: 命令注入漏洞
思科DNA空间连接器Web管理页面中存在一处命令注入漏洞。该漏洞是由于在Web的管理界面中对用户输入的验证不足而造成的。未授权的远程攻击者通过向受影响的服务器发送特制的请求包,可造成任意命令执行。
CVE-2020-3470: 代码执行漏洞
思科集成管理控制器(IMC)的API子系统中的存在多处远程代码执行漏洞。该漏洞是由于对用户输入内容验证不足而造成的。未授权的攻击者通过向受影响的系统发送特制的请求包,可以root权限(系统最高权限)执行任意代码。
 
■ 影响范围
cisco:dna_space_connector : <2.3
cisco:imc : UCS S-Series/UCS C-Series/UCS E-Series/5000 Series ENCS/
cisco:iot_field_network_director : <4.6.1
cisco:security_manager : <=4.21
 
■ 漏洞检测
匹配系统版本。
 
■ 漏洞修复
通过 Cisco (思科)的许可证对相应的系统进行更新。
 
■ 临时修复
禁止对Cisco的相关服务开放公网。
 
■ 漏洞详情
https://cert.360.cn/warning/detail?id=532a2e5ebc1ca536c06bcca8b5396f13。