Vulnérabilité de Cross-Site Scripting stockée du clavier, de la vidéo et du moniteur virtuels du Cisco Integrated Management Controller
Une vulnérabilité dans la gestion de la connexion du moniteur de clavier virtuel (vKVM) du contrôleur de gestion intégré (IMC) de Cisco pourrait permettre à un attaquant authentifié, distant et ayant des privilèges faibles de lancer une attaque de scripting intersite stockée (XSS) contre un utilisateur de l'interface. Cette vulnérabilité est due à une validation insuffisante des entrées utilisateur fournies par l'interface de gestion web d'un système affecté. Un attaquant pourrait exploiter cette vulnérabilité en injectant du code malveillant dans un champ de données spécifique de l'interface. Une exploitation réussie pourrait permettre à l'attaquant d'exécuter du code de script arbitraire dans le contexte de l'interface affectée ou d'accéder à des informations sensibles basées sur le navigateur. Pour exploiter cette vulnérabilité, l'attaquant doit avoir des informations d'identification d'utilisateur valides avec des privilèges qui permettent l'accès vKVM sur l'appareil affecté. Note : Le client vKVM affecté est également inclus dans Cisco UCS Manager. Cisco a publié des mises à jour logicielles qui corrigent cette vulnérabilité. Il n'y a pas de solutions de contournement qui abordent cette vulnérabilité.
Ce conseil est disponible à l'adresse suivante : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-kvmsxss-6h7AnUyk Évaluation de l'impact de sécurité : MoyenCVE : CVE-2025-20342