思科集成管理控制器虚拟键盘视频监控存储型跨站脚本漏洞
思科集成管理控制器 (IMC) 的虚拟键盘视频监控 (vKVM) 连接处理中的一个漏洞,可能允许经过身份验证的、具有低特权的远程攻击者针对该界面的用户发起存储型跨站脚本 (XSS) 攻击。此漏洞是由于受影响系统的基于 Web 的管理界面对用户提供的输入进行了不足的验证。攻击者可以通过在界面中的特定数据字段中注入恶意代码来利用此漏洞。成功利用此漏洞可能允许攻击者在受影响界面的上下文中执行任意脚本代码,或访问敏感的、基于浏览器的信息。要利用此漏洞,攻击者必须拥有允许访问受影响设备上 vKVM 的有效用户凭据。注意:受影响的 vKVM 客户端也包含在思科统一计算系统管理器 (Cisco UCS Manager) 中。思科已发布了解决此漏洞的软件更新。没有可解决此漏洞的变通方法。此公告可在以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-kvmsxss-6h7AnUyk安全影响评级:中CVE:CVE-2025-20342