Vulnérabilité d'injection de c... Note

Vulnérabilité d'injection de commandes dans l'API HTTP du logiciel Cisco IOS XE

Une vulnérabilité critique a été identifiée dans le sous-système API HTTP du logiciel Cisco IOS XE, entraînant un impact élevé sur la sécurité. Cette faille permet à des attaquants distants d'injecter des commandes avec des privilèges root dans le système d'exploitation sous-jacent. La vulnérabilité provient d'une validation d'entrée inadéquate au sein de l'API. Les attaquants disposant d'informations d'identification administratives peuvent l'exploiter en effectuant un appel API spécialement conçu. Alternativement, un attaquant non authentifié pourrait tromper un administrateur authentifié en lui faisant cliquer sur un lien malveillant. Une exploitation réussie accorde à l'attaquant la possibilité d'exécuter des commandes arbitraires en tant que root. Cisco a publié des mises à jour logicielles pour corriger cette faille de sécurité. Malheureusement, aucune solution de contournement n'est disponible pour atténuer cette vulnérabilité spécifique. Cet avis, identifié comme CVE-2025-20334, fait partie de la publication de sécurité de Cisco de septembre 2025.