Wiele podatności w API oraz interfejsie zarządzania urządzeniami Cisco Expressway Series i Cisco TelePresence VCS umożliwia zdalnemu atakującemu nadpisanie dowolnych plików lub przeprowadzenie ataku null byte poisoning. Podatności sklasyfikowano jako krytyczne (CVSS 9.0), co oznacza wysokie ryzyko naruszenia integralności i poufności danych na urządzeniu.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in the API and in the web-based management interface of Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow a remote attacker to overwrite arbitrary files or conduct null byte poisoning attacks on an affected device. Note: Cisco Expressway Series refers to the Expressway Control (Expressway-C) device and the Expressway Edge (Expressway-E) device. For more information about these vulnerabilities, see the Details section of this advisory.
Błędy należą do kategorii path traversal (CWE-22) oraz nieprawidłowej neutralizacji znaku null (CWE-158). Atakujący uwierzytelniony z uprawnieniami administracyjnymi, wysyłając spreparowane żądania do API lub interfejsu webowego, może wyjść poza dozwolony katalog i wskazać dowolną lokalizację w systemie plików urządzenia. Technika null byte poisoning pozwala z kolei manipulować ścieżkami plików poprzez wstrzyknięcie bajtu zerowego, co może prowadzić do ominięcia mechanizmów walidacji wejścia. Podatności dotyczą zarówno komponentu Expressway Control (Expressway-C), jak i Expressway Edge (Expressway-E).
Atakujący może nadpisać dowolne pliki na urządzeniu, co prowadzi do naruszenia integralności systemu, a w określonych scenariuszach również do ujawnienia poufnych danych lub ograniczenia dostępności usług. Ze względu na zmieniony zakres (S:C w wektorze CVSS) skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory: cisco-sa-expressway-overwrite-3buqW8LH). Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci administracyjnych oraz stosowanie zasady najmniejszych uprawnień dla kont administracyjnych.
Cisco Expressway Series (Expressway-C i Expressway-E) oraz Cisco TelePresence Video Communication Server (VCS) — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:LCisco Expressway
APPCisco< x14.0.7Cisco Telepresence Video Communication Server
APPCisco< x14.0.7
Powiązane podatności
CSRF w Cisco Expressway i TelePresence VCS umożliwiający zdalne działania
CSRF w Cisco Expressway Series i TelePresence VCS — nieautoryzowane działania
Privilege escalation w Cisco Expressway i TelePresence VCS
Privilege escalation w Cisco Expressway i TelePresence VCS poprzez zmianę hasła
Cisco Expressway/VCS – nadpisywanie plików i null byte poisoning w API