Vulnérabilité d'injection de c... Note

Vulnérabilité d'injection de commande logicielle du centre de gestion de pare-feu sécurisé Cisco

Une vulnérabilité existe dans l'interface de gestion web du logiciel de centre de gestion de pare-feu sécurisé Cisco. Cette faille permet à un attaquant distant authentifié avec des privilèges d'administrateur de exécuter des commandes arbitraires. La vulnérabilité découle d'une validation d'entrée inadéquate de paramètres de requête HTTP spécifiques. Un attaquant peut exploiter cela en se connectant à l'interface et en envoyant une requête HTTP spécialement conçue. Une exploitation réussie donnerait à l'attaquant la capacité d'exécuter des commandes en tant qu'utilisateur root. Il est essentiel de noter que l'attaquant a besoin de credentiels d'administrateur pour exploiter cette vulnérabilité. Cisco a publié des mises à jour logicielles pour résoudre ce problème. Malheureusement, il n'y a pas de solutions de contournement disponibles pour atténuer cette vulnérabilité spécifique. La note d'impact de sécurité pour cette vulnérabilité est classée comme Moyenne. Cette vulnérabilité est identifiée par CVE-2025-20306 et fait partie d'un ensemble de conseils de sécurité plus large de Cisco.