Cisco Crosswork Network Contro... 笔记

Cisco Crosswork Network Controller 服务器端模板注入漏洞”

Cisco Crosswork Network Controller 的网络管理 Web 界面存在安全漏洞。该缺陷允许经过身份验证的远程攻击者执行任意命令。此漏洞源于配置模板引擎中的输入验证不足。攻击者可通过提交特制的请求利用该漏洞。成功利用后,攻击者能够在操作系统上执行任意命令,但该权限仅限于模板用户具有写入权限的特定文件系统区域。至关重要的是,攻击者必须拥有具有写入权限的有效模板用户凭据;仅拥有读取权限的用户无法利用此漏洞。Cisco 已发布软件更新以修复此问题。遗憾的是,目前尚无缓解该漏洞的变通方法。