Vulnérabilité d'injection d'HTML dans le logiciel de centre de gestion de pare-feu sécurisé Cisco
Une vulnérabilité existe dans l'interface de gestion basée sur le web du logiciel Cisco Secure Firewall Management Center (FMC). Cette faille permet à un attaquant authentifié à distance d'injecter du contenu HTML arbitraire dans les documents générés par l'appareil. La vulnérabilité découle d'une validation incorrecte des données fournies par l'utilisateur dans l'interface. Un attaquant disposant au minimum de privilèges d'analyste de sécurité (lecture seule) peut l'exploiter en soumettant du contenu malveillant. Une exploitation réussie peut modifier les dispositions des documents, lire des fichiers arbitraires du système d'exploitation et effectuer des attaques par falsification de requête côté serveur (SSRF). Cisco a publié des mises à jour logicielles pour corriger cette vulnérabilité. Actuellement, il n'existe pas de solutions de contournement disponibles pour atténuer ce problème. L'impact de sécurité de cette vulnérabilité est jugé Élevé. Cette vulnérabilité est identifiée sous le nom de CVE-2025-20148. Plus de détails peuvent être trouvés dans le bulletin de sécurité Cisco lié dans le texte original.