Cisco Identity Services Engine SQL 和 HQL 注入漏洞”
Cisco Identity Services Engine 及其被动身份连接器中存在多个漏洞。这些缺陷允许经过身份验证的远程攻击者执行 SQL 或 HQL 注入攻击。这些漏洞源于受影响 API 中用户输入验证不足。此疏忽使得攻击者能够构造针对设备的恶意请求。成功利用这些漏洞后,攻击者可执行任意数据库查询,进而可能导致敏感数据被未经授权地查看或修改。利用这些漏洞需要攻击者拥有有效的管理员凭据。Cisco 已通过发布软件更新解决了这些问题。目前尚无缓解这些特定漏洞的变通方法。建议用户应用所提供的软件更新以保障系统安全。