Cisco Security Advisory на русском
Подписаться
Уязвимость удаленного выполнения кода в веб-сервисах программного обеспечения Cisco Secure Firewall Adaptive Security Appliance, программного обеспечения Secure Firewall Threat Defense, программного обеспечения IOS, программного обеспечения IOS XE и программного обеспечения IOS XR
В нескольких программных продуктах Cisco, включая ASA, FTD, IOS, IOS XE и IOS XR, существует критическая уязвимость. Этот недостаток присутствует в веб-сервисах затронутых устройств. Уязвимость возникает из-за недостаточной проверки входных данных, предоставляемых пользователем, в HTTP-запросах. Неаутентифицированные злоумышленники могут использовать это в программном обеспечении ASA и FTD, в то время как аутентифицированные злоумышленники с низкими привилегиями могут использовать это в других. Успешная эксплуатация требует дополнительной системной информации или преодоления существующих мер защиты. После этого злоумышленник сможет выполнить произвольный код с правами root. В конечном итоге это может привести к полной компрометации затронутого устройства. Cisco выпустила обновления программного обеспечения для устранения этой уязвимости. Доступных обходных путей для смягчения этой проблемы нет. Клиентам настоятельно рекомендуется обновиться до исправленной версии программного обеспечения.