Cisco 统一通信管理器服务器端请求伪造漏洞”
Cisco Unified Communications Manager 及其会话管理版(Session Management Edition)中存在一个严重漏洞。该缺陷允许未经身份验证的远程攻击者发起服务器端请求伪造(SSRF)攻击。该漏洞源于特定 HTTP 请求中的输入验证不当。攻击者可通过向受影响设备发送特制的 HTTP 请求加以利用。成功利用后,攻击者可向底层操作系统写入文件。这些写入的文件可被用于提权至 root 访问。Cisco 将该漏洞评级为“严重”,因其存在 root 权限提升的潜在风险。需要注意的是,利用该漏洞要求受影响设备上启用了 WebDialer 服务。WebDialer 默认处于禁用状态,这在一定程度上缓解了即时风险。Cisco 已发布软件更新以解决此安全缺陷。目前尚无针对该漏洞的变通措施。官方通告提供了关于此严重安全问题的进一步详细信息。