Wiele podatności w interfejsie API oraz webowym interfejsie zarządzania urządzeń Cisco Expressway Series i Cisco TelePresence VCS umożliwia zdalnemu atakującemu nadpisywanie dowolnych plików lub przeprowadzenie ataków typu null byte poisoning. Podatności otrzymały ocenę krytyczną (CVSS 9.0), co wskazuje na poważne ryzyko dla infrastruktury komunikacyjnej.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in the API and in the web-based management interface of Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow a remote attacker to overwrite arbitrary files or conduct null byte poisoning attacks on an affected device. Note: Cisco Expressway Series refers to the Expressway Control (Expressway-C) device and the Expressway Edge (Expressway-E) device. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności (CWE-158 – niewystarczająca neutralizacja null bajtów, CWE-295 – nieprawidłowa weryfikacja certyfikatu) tkwią w interfejsie API oraz webowym interfejsie zarządzania urządzenia. Atakujący z uprawnieniami administratora, działający zdalnie przez sieć, może manipulować danymi wejściowymi w taki sposób, by ominąć mechanizmy walidacji – np. poprzez wstrzyknięcie null bajtu do ścieżki pliku. Skutkuje to możliwością nadpisania dowolnych plików na urządzeniu lub wpłynięcia na logikę przetwarzania danych przez aplikację. Dostęp wymaga wysokich uprawnień (PR:H), jednak brak interakcji użytkownika i zmieniony zakres (S:C) zwiększają krytyczność podatności.
Atakujący może nadpisać dowolne pliki systemowe na podatnym urządzeniu, co może prowadzić do przejęcia kontroli nad urządzeniem, utraty integralności i poufności danych, a w ograniczonym stopniu – do naruszenia dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-expressway-overwrite-3buqW8LH
Cisco Expressway Series (Expressway-C oraz Expressway-E) oraz Cisco TelePresence Video Communication Server (VCS) – wersje wskazane w referencjach producenta
Podatność dotyczy wyłącznie urządzeń Cisco Expressway Series (Expressway-C i Expressway-E) oraz Cisco TelePresence VCS. Pomimo wymogu wysokich uprawnień (poziom administratora), zmieniony zakres wpływu (Scope: Changed) uzasadnia krytyczną ocenę CVSS 9.0.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:LCisco Expressway
APPCisco< x14.0.7Cisco Telepresence Video Communication Server
APPCisco< x14.0.7
Powiązane podatności
CSRF w Cisco Expressway i TelePresence VCS umożliwiający zdalne działania
CSRF w Cisco Expressway Series i TelePresence VCS — nieautoryzowane działania
Privilege escalation w Cisco Expressway i TelePresence VCS
Privilege escalation w Cisco Expressway i TelePresence VCS poprzez zmianę hasła
Cisco Expressway / TelePresence VCS — path traversal i null byte poisoning w API