思科统一通信管理器即时消息和在线状态服务跨站脚本漏洞
Cisco 统一通信管理器 IM & Presence 服务(Unified CM IM&P)的基于 Web 的管理界面中存在一个漏洞,可能允许未经身份验证的远程攻击者针对该界面用户发起跨站脚本(XSS)攻击。此漏洞存在的原因是基于 Web 的管理界面未能正确验证用户提供的输入。攻击者可以通过诱骗用户点击一个精心构造的链接来利用此漏洞。成功利用此漏洞可能允许攻击者在受影响界面的上下文中执行任意脚本代码,或访问敏感的、基于浏览器的信息。Cisco 已发布了解决此漏洞的软件更新。没有可以解决此漏洞的变通方法。此安全公告可在以下链接处获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-imp-xss-XQgu4HSG安全影响评级:中CVE:CVE-2025-20330