Уязвимости SQL и HQL инъекций ... Заметка

Уязвимости SQL и HQL инъекций в Cisco Identity Services Engine

В Cisco Identity Services Engine и его пассивном коннекторе идентификации существует несколько уязвимостей. Эти недостатки позволяют аутентифицированным удаленным злоумышленникам выполнять атаки SQL или HQL инъекций. Уязвимости возникают из-за недостаточной проверки пользовательского ввода в затронутых API. Этот недосмотр позволяет злоумышленникам создавать вредоносные запросы к устройству. Успешная эксплуатация позволяет злоумышленнику выполнять произвольные запросы к базе данных. Это, в свою очередь, может привести к несанкционированному просмотру или изменению конфиденциальных данных. Для эксплуатации этих уязвимостей злоумышленник должен обладать действительными учетными данными администратора. Cisco устранила эти проблемы, выпустив обновления программного обеспечения. Обходные пути для смягчения этих конкретных уязвимостей отсутствуют. Пользователям рекомендуется установить предоставленные обновления программного обеспечения для защиты своих систем.