Cisco IOS XE 소프트웨어 HTTP API 명령... 노트

Cisco IOS XE 소프트웨어 HTTP API 명령 주입 취약점

시스코 IOS XE 소프트웨어의 HTTP API 서브시스템에서 심각한 취약점이 발견되었으며, 이는 높은 보안 영향을 미칩니다. 이 결함은 원격 공격자가 루트 권한으로 기본 운영 체제에 명령을 주입할 수 있도록 합니다. 이 취약점은 API 내의 부적절한 입력 검증에서 비롯됩니다. 관리자 자격 증명을 가진 공격자는 특별히 조작된 API 호출을 통해 이를 악용할 수 있습니다. 또는, 인증되지 않은 공격자는 인증된 관리자가 악성 링크를 클릭하도록 속일 수 있습니다. 성공적인 악용은 공격자에게 루트 권한으로 임의의 명령을 실행할 수 있는 권한을 부여합니다. 시스코는 이 보안 결함을 수정하기 위해 소프트웨어 업데이트를 발표했습니다. 불행히도, 이 특정 취약점을 완화하기 위한 해결 방법은 없습니다. CVE-2025-20334로 식별된 이 권고는 시스코의 2025년 9월 보안 공지 사항의 일부입니다.