Cisco Identity Services Engine SQL 및 HQL 인젝션 취약점
Cisco Identity Services Engine 및 해당 Passive Identity Connector에 여러 취약점이 존재합니다. 이러한 결함으로 인해 인증된 원격 공격자가 SQL 또는 HQL 삽입 공격을 수행할 수 있습니다. 취약점은 영향을 받는 API에서 사용자 입력의 부적절한 검증에서 비롯됩니다. 이 간과로 인해 공격자는 장치에 악의적인 요청을 보낼 수 있습니다. 성공적인 악용은 공격자가 임의의 데이터베이스 쿼리를 실행할 수 있도록 합니다. 이는 결국 민감한 데이터의 무단 보기 또는 수정을 초래할 수 있습니다. 이러한 취약점을 악용하려면 공격자가 유효한 관리자 자격 증명을 소유해야 합니다. Cisco는 소프트웨어 업데이트를 출시하여 이러한 문제를 해결했습니다. 이러한 특정 취약점을 완화할 수 있는 해결 방법은 없습니다. 사용자는 시스템을 보호하기 위해 제공된 소프트웨어 업데이트를 적용하는 것이 좋습니다.