Уязвимость внедрения команд в ... Заметка

Уязвимость внедрения команд в HTTP API программного обеспечения Cisco IOS XE

В HTTP API подсистеме программного обеспечения Cisco IOS XE обнаружена критическая уязвимость, представляющая высокую угрозу безопасности. Этот дефект позволяет удаленным злоумышленникам внедрять команды с правами root в базовую операционную систему. Уязвимость связана с неадекватной проверкой входных данных в API. Злоумышленники с учетными данными администратора могут воспользоваться этим, сделав специально сформированный вызов API. Кроме того, неаутентифицированный злоумышленник может обмануть аутентифицированного администратора, заставив его перейти по вредоносной ссылке. Успешная эксплуатация предоставляет злоумышленнику возможность выполнять произвольные команды от имени root. Cisco выпустила обновления программного обеспечения для устранения этого дефекта безопасности. К сожалению, обходных путей для смягчения этой конкретной уязвимости не существует. Это предупреждение, идентифицированное как CVE-2025-20334, является частью сентябрьской публикации Cisco по безопасности 2025 года.