Cisco Unified Communications M... ノート

Cisco Unified Communications Manager Server-Side Request Forgery Vulnerability

Cisco Unified Communications Manager およびその Session Management Edition に重大な脆弱性が存在します。この欠陥により、認証されていないリモート攻撃者がサーバーサイド要求偽造(SSRF)攻撃を実行できます。この脆弱性は、特定の HTTP リクエストにおける不適切な入力検証に起因します。攻撃者は、細工された HTTP リクエストを影響を受けるデバイスに送信することで、これを悪用できます。悪用に成功すると、攻撃者は基盤となるオペレーティングシステムにファイルを書き込むことができます。これらの書き込まれたファイルは、その後、root アクセスへの権限昇格に使用される可能性があります。Cisco は、root 権限昇格の可能性から、この脆弱性を重大と評価しました。悪用には、影響を受けるデバイスで WebDialer サービスが有効になっている必要があることに注意することが重要です。WebDialer はデフォルトで無効になっているため、即時のリスクはいくらか軽減されます。Cisco は、このセキュリティ上の欠陥に対処するためのソフトウェアアップデートをリリースしました。現在、この脆弱性に対する回避策はありません。公式アドバイザリでは、この重大なセキュリティ問題に関する詳細が提供されています。