Cisco Identity Services Engine... ノート

Cisco Identity Services Engine SQL および HQL インジェクションの脆弱性

Cisco Identity Services Engine およびその Passive Identity Connector に複数の脆弱性が存在します。これらの欠陥により、認証されたリモート攻撃者は SQL または HQL インジェクション攻撃を実行できます。脆弱性は、影響を受ける API におけるユーザー入力の不十分な検証に起因します。この見落としにより、攻撃者はデバイスに対して悪意のあるリクエストを作成できます。攻撃が成功すると、攻撃者は任意のデータベースクエリを実行できるようになります。これにより、機密データの不正な表示または変更につながる可能性があります。これらの脆弱性を悪用するには、攻撃者が有効な管理者資格情報を持っている必要があります。Cisco はソフトウェアアップデートをリリースすることで、これらの問題に対処しました。これらの特定の脆弱性を軽減するための回避策はありません。ユーザーは、システムを保護するために提供されたソフトウェアアップデートを適用することが推奨されます。