CRITICAL✓ PATCH🇬🇧 English

CVE-2022-20813

Cisco Expressway/VCS – nadpisywanie plików i null byte poisoning w API

CVSS 9.0v3.1pub. 2022-07-06upd. 2024-11-21

Wiele podatności w interfejsie API oraz webowym interfejsie zarządzania urządzeń Cisco Expressway Series i Cisco TelePresence VCS umożliwia zdalnemu atakującemu nadpisywanie dowolnych plików lub przeprowadzenie ataków typu null byte poisoning. Podatności otrzymały ocenę krytyczną (CVSS 9.0), co wskazuje na poważne ryzyko dla infrastruktury komunikacyjnej.

Pokaż oryginał (EN)

Multiple vulnerabilities in the API and in the web-based management interface of Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow a remote attacker to overwrite arbitrary files or conduct null byte poisoning attacks on an affected device. Note: Cisco Expressway Series refers to the Expressway Control (Expressway-C) device and the Expressway Edge (Expressway-E) device. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności (CWE-158 – niewystarczająca neutralizacja null bajtów, CWE-295 – nieprawidłowa weryfikacja certyfikatu) tkwią w interfejsie API oraz webowym interfejsie zarządzania urządzenia. Atakujący z uprawnieniami administratora, działający zdalnie przez sieć, może manipulować danymi wejściowymi w taki sposób, by ominąć mechanizmy walidacji – np. poprzez wstrzyknięcie null bajtu do ścieżki pliku. Skutkuje to możliwością nadpisania dowolnych plików na urządzeniu lub wpłynięcia na logikę przetwarzania danych przez aplikację. Dostęp wymaga wysokich uprawnień (PR:H), jednak brak interakcji użytkownika i zmieniony zakres (S:C) zwiększają krytyczność podatności.

Skutki

Atakujący może nadpisać dowolne pliki systemowe na podatnym urządzeniu, co może prowadzić do przejęcia kontroli nad urządzeniem, utraty integralności i poufności danych, a w ograniczonym stopniu – do naruszenia dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-expressway-overwrite-3buqW8LH

Kogo dotyczy

Cisco Expressway Series (Expressway-C oraz Expressway-E) oraz Cisco TelePresence Video Communication Server (VCS) – wersje wskazane w referencjach producenta

Uwagi

Podatność dotyczy wyłącznie urządzeń Cisco Expressway Series (Expressway-C i Expressway-E) oraz Cisco TelePresence VCS. Pomimo wymogu wysokich uprawnień (poziom administratora), zmieniony zakres wpływu (Scope: Changed) uzasadnia krytyczną ocenę CVSS 9.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L
  • Cisco Expressway

    APP
    Cisco
    < x14.0.7
  • Cisco Telepresence Video Communication Server

    APP
    Cisco
    < x14.0.7
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-20254CRITICAL9.6PL ✓ten sam produkt

CSRF w Cisco Expressway i TelePresence VCS umożliwiający zdalne działania

CVE-2024-20252CRITICAL9.6PL ✓ten sam produkt

CSRF w Cisco Expressway Series i TelePresence VCS — nieautoryzowane działania

CVE-2023-20192CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Cisco Expressway i TelePresence VCS

CVE-2023-20105CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Cisco Expressway i TelePresence VCS poprzez zmianę hasła

CVE-2022-20812CRITICAL9.0PL ✓ten sam produkt

Cisco Expressway / TelePresence VCS — path traversal i null byte poisoning w API