CRITICAL✓ PATCH🇬🇧 English

CVE-2018-0403

Cisco Unified CCX — ujawnienie hasła w postaci jawnego tekstu przez interfejs webowy

CVSS 9.8v3.0pub. 2018-07-18upd. 2024-11-21

Wiele podatności w interfejsie webowym Cisco Unified Contact Center Express (Unified CCX) umożliwia nieuwierzytelnionemu, zdalnemu atakującemu pobranie hasła w postaci jawnego tekstu (cleartext). Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Multiple vulnerabilities in the web-based management interface of Cisco Unified Contact Center Express (Unified CCX) could allow an unauthenticated, remote attacker to retrieve a cleartext password. Cisco Bug IDs: CSCvg71040.

🤖 Analiza AI
Jak działa

Podatności zlokalizowane są w interfejsie zarządzania opartym na przeglądarce (web-based management interface) produktu Cisco Unified CCX. Nieuwierzytelniony atakujący działający zdalnie może poprzez odpowiednio spreparowane żądanie do tego interfejsu uzyskać dostęp do danych uwierzytelniających przechowywanych lub przesyłanych w postaci niezaszyfrowanej. Opis wskazuje na powiązanie z podatnościami klasy XSS (CWE-79) oraz SSRF (CWE-918), co sugeruje złożony wektor ataku mogący obejmować wymuszenie żądań po stronie serwera lub wstrzyknięcie skryptów.

Skutki

Atakujący może pobrać hasło w postaci jawnego tekstu, co może prowadzić do przejęcia kont, eskalacji uprawnień lub dalszego kompromitowania środowiska — pełna triada CIA (poufność, integralność, dostępność) jest zagrożona zgodnie z oceną CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory cisco-sa-20180718-uccx). Zaleca się niezwłoczne sprawdzenie biuletynu bezpieczeństwa Cisco pod adresem wskazanym w referencjach i wdrożenie dostępnych aktualizacji.

Kogo dotyczy

Cisco Unified Contact Center Express (Unified CCX) oraz Cisco Unified IP Interactive Voice Response — wersje wskazane w referencjach producenta (Cisco Bug ID: CSCvg71040)

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Unified Contact Center Express

    APP
    Cisco
    11.5\(1\)
  • Cisco Unified Ip Interactive Voice Response

    APP
    Cisco
    11.5\(1\)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-20358CRITICAL9.4PL ✓ten sam produkt

Cisco Unified CCX: pominięcie uwierzytelnienia w CCX Editor (RCE)

CVE-2025-20354CRITICAL9.8PL ✓ten sam produkt

RCE z uprawnieniami root w Cisco Unified Contact Center Express (Java RMI)

CVE-2024-20253CRITICAL9.9PL ✓ten sam produkt

RCE w produktach Cisco Unified Communications — eskalacja do root

CVE-2022-20658CRITICAL9.6PL ✓ten sam produkt

Cisco Unified CCMP/CCDM — privilege escalation do roli Administrator

CVE-2020-3280CRITICAL9.8PL ✓ten sam produkt

RCE poprzez insecure deserialization w Cisco Unified Contact Center Express