Уязвимость внедрения серверных... Заметка

Уязвимость внедрения серверных шаблонов в Cisco Crosswork Network Controller

У веб-интерфейса управления Cisco Crosswork Network Controller существует уязвимость безопасности. Эта уязвимость позволяет аутентифицированному удаленному злоумышленнику выполнять произвольные команды. Уязвимость связана с недостаточной проверкой входных данных в движке шаблонов конфигурации. Злоумышленник может использовать это, отправив специально сформированный запрос. Успешная эксплуатация предоставляет злоумышленнику возможность выполнять произвольные команды в операционной системе. Однако это ограничено определенными областями файловой системы, где пользователь шаблона имеет права на запись. Важно отметить, что злоумышленник должен иметь действительные учетные данные пользователя шаблона с доступом на запись. Пользователи только с правами на чтение не могут использовать эту уязвимость. Cisco уже выпустила обновления программного обеспечения для устранения этой проблемы. К сожалению, обходных путей для устранения этой уязвимости нет.