Cisco Crosswork Network Controller 서버 측 템플릿 삽입 취약점
Cisco Crosswork Network Controller의 웹 기반 관리 인터페이스에 보안 취약점이 존재합니다. 이 결함은 인증된 원격 공격자가 임의의 명령을 실행할 수 있도록 허용합니다. 이 취약점은 구성 템플릿 엔진 내의 부적절한 입력 유효성 검사에서 비롯됩니다. 공격자는 특별히 조작된 요청을 제출하여 이를 악용할 수 있습니다. 성공적인 악용은 공격자에게 운영 체제에서 임의의 명령을 실행할 수 있는 능력을 부여합니다. 그러나 이는 템플릿 사용자가 쓰기 권한을 가진 특정 파일 시스템 영역으로 제한됩니다. 결정적으로, 공격자는 쓰기 액세스 권한이 있는 유효한 템플릿 사용자 자격 증명을 가지고 있어야 합니다. 읽기 권한만 있는 사용자는 이 취약점을 악용할 수 없습니다. Cisco는 이미 이 문제를 해결하기 위한 소프트웨어 업데이트를 출시했습니다. 안타깝게도 이 취약점을 완화할 수 있는 해결 방법은 없습니다.