CRITICAL✓ PATCH🇬🇧 English

CVE-2022-20812

Cisco Expressway / TelePresence VCS — path traversal i null byte poisoning w API

CVSS 9.0v3.1pub. 2022-07-06upd. 2024-11-21

Wiele podatności w API oraz interfejsie zarządzania urządzeniami Cisco Expressway Series i Cisco TelePresence VCS umożliwia zdalnemu atakującemu nadpisanie dowolnych plików lub przeprowadzenie ataku null byte poisoning. Podatności sklasyfikowano jako krytyczne (CVSS 9.0), co oznacza wysokie ryzyko naruszenia integralności i poufności danych na urządzeniu.

Pokaż oryginał (EN)

Multiple vulnerabilities in the API and in the web-based management interface of Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow a remote attacker to overwrite arbitrary files or conduct null byte poisoning attacks on an affected device. Note: Cisco Expressway Series refers to the Expressway Control (Expressway-C) device and the Expressway Edge (Expressway-E) device. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Błędy należą do kategorii path traversal (CWE-22) oraz nieprawidłowej neutralizacji znaku null (CWE-158). Atakujący uwierzytelniony z uprawnieniami administracyjnymi, wysyłając spreparowane żądania do API lub interfejsu webowego, może wyjść poza dozwolony katalog i wskazać dowolną lokalizację w systemie plików urządzenia. Technika null byte poisoning pozwala z kolei manipulować ścieżkami plików poprzez wstrzyknięcie bajtu zerowego, co może prowadzić do ominięcia mechanizmów walidacji wejścia. Podatności dotyczą zarówno komponentu Expressway Control (Expressway-C), jak i Expressway Edge (Expressway-E).

Skutki

Atakujący może nadpisać dowolne pliki na urządzeniu, co prowadzi do naruszenia integralności systemu, a w określonych scenariuszach również do ujawnienia poufnych danych lub ograniczenia dostępności usług. Ze względu na zmieniony zakres (S:C w wektorze CVSS) skutki mogą wykraczać poza bezpośrednio atakowany komponent.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory: cisco-sa-expressway-overwrite-3buqW8LH). Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci administracyjnych oraz stosowanie zasady najmniejszych uprawnień dla kont administracyjnych.

Kogo dotyczy

Cisco Expressway Series (Expressway-C i Expressway-E) oraz Cisco TelePresence Video Communication Server (VCS) — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L
  • Cisco Expressway

    APP
    Cisco
    < x14.0.7
  • Cisco Telepresence Video Communication Server

    APP
    Cisco
    < x14.0.7
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2024-20254CRITICAL9.6PL ✓ten sam produkt

CSRF w Cisco Expressway i TelePresence VCS umożliwiający zdalne działania

CVE-2024-20252CRITICAL9.6PL ✓ten sam produkt

CSRF w Cisco Expressway Series i TelePresence VCS — nieautoryzowane działania

CVE-2023-20192CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Cisco Expressway i TelePresence VCS

CVE-2023-20105CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Cisco Expressway i TelePresence VCS poprzez zmianę hasła

CVE-2022-20813CRITICAL9.0PL ✓ten sam produkt

Cisco Expressway/VCS – nadpisywanie plików i null byte poisoning w API