Cisco ThousandEyes 虚拟设备认证 Web ... 笔记

Cisco ThousandEyes 虚拟设备认证 Web 界面命令注入漏洞”

Cisco ThousandEyes 虚拟设备基于 Web 的管理界面存在一个漏洞,可能允许经过身份验证的远程攻击者注入任意操作系统命令。该漏洞是由于对基于 Web 的管理界面的用户输入验证不当所致。攻击者可以通过保存包含恶意值的配置详情来利用此漏洞。成功利用该漏洞后,攻击者可以以 root 权限执行任意操作系统命令。利用此漏洞需要攻击者拥有有效的管理员凭据。Cisco 已发布解决此漏洞的软件更新。目前尚无可解决此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-teva-os-command-W4GAO6jp安全影响评级:中等CVE:CVE-2026-20350