思科安全防火墙管理中心软件 HTML 注入漏洞
思科安全防火墙管理中心(FMC)软件的基于 Web 的管理界面存在一个漏洞。此缺陷允许经过身份验证的远程攻击者将任意 HTML 内容注入设备生成的文档中。该漏洞源于界面中对用户提供的数据验证不当。具有至少安全分析师(只读)权限的攻击者可以通过提交恶意内容来利用此漏洞。成功利用该漏洞可以更改文档布局,读取操作系统中的任意文件,并执行服务器端请求伪造(SSRF)攻击。思科已发布软件更新以修复此漏洞。目前,没有可用的变通方法来缓解此问题。此漏洞的安全影响评级为“高”。此漏洞已标识为 CVE-2025-20148。有关更多详细信息,请参阅原始文本中链接的思科安全公告。