Cisco Security Advisory на русском
Подписаться
Уязвимость сохраненного межсайтового скриптинга в виртуальной клавиатуре, видео и мониторе контроллера интегрированного управления Cisco
Уязвимость в обработке подключения виртуальной клавиатуры и видеомонитора (vKVM) в Cisco Integrated Management Controller (IMC) может позволить аутентифицированному, удаленному злоумышленнику с низкими привилегиями провести хранимую атаку межсайтового скриптинга (XSS) против пользователя интерфейса.
Эта уязвимость возникает из-за недостаточной проверки пользовательского ввода веб-интерфейсом управления пострадавшей системы. Злоумышленник может использовать эту уязвимость, внедряя вредоносный код в определенное поле данных в интерфейсе. Успешная эксплуатация может позволить злоумышленнику выполнить произвольный код скрипта в контексте пострадавшего интерфейса или получить доступ к конфиденциальной информации, основанной на браузере. Чтобы использовать эту уязвимость, злоумышленник должен иметь действительные учетные данные пользователя с привилегиями, которые позволяют доступ к vKVM на пострадавшем устройстве.
Примечание: Пострадавший клиент vKVM также включен в Cisco UCS Manager. Cisco выпустила обновления программного обеспечения, которые устраняют эту уязвимость. Нет обходных путей, которые устраняют эту уязвимость.
Это уведомление доступно по следующей ссылке: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-kvmsxss-6h7AnUyk Рейтинг воздействия на безопасность: СреднийCVE: CVE-2025-20342