ProduktOprogramowanie Cisco Unified Industrial Wireless – wersja 17.14 i wcześniejsze
Oprogramowanie Cisco Unified Industrial Wireless – wersja 17.15
Numer CVECVE-2024-20418
Krytyczność10/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
OpisLuka w internetowym interfejsie zarządzania oprogramowania Cisco Unified Industrial Wireless dla punktów dostępu Cisco Ultra-Reliable Wireless Backhaul (URWB) może umożliwić nieuwierzytelnionemu, zdalnemu atakującemu przeprowadzenie ataków polegających na wstrzykiwaniu poleceń z uprawnieniami roota w podstawowym systemie operacyjnym. Ta luka wynika z nieprawidłowej walidacji danych wejściowych do internetowego interfejsu zarządzania. Atakujący może wykorzystać tę lukę, wysyłając spreparowane żądania HTTP do internetowego interfejsu zarządzania dotkniętego systemu. Udany atak może umożliwić atakującemu wykonanie dowolnych poleceń z uprawnieniami roota w podstawowym systemie operacyjnym dotkniętego urządzenia.
  
AktualizacjaTAK
Linkhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-backhaul-ap-cmdinj-R7E28Ecs
ProduktCisco Nexus Dashboard Fabric Controller (NDFC) – wersje 12.1.2 i 12.1.3
Numer CVECVE-2024-20536
Krytyczność8.8/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisLuka w punkcie końcowym interfejsu API REST i internetowym interfejsie zarządzania kontrolera Cisco Nexus Dashboard Fabric Controller (NDFC) może umożliwić uwierzytelnionemu, zdalnemu atakującemu z uprawnieniami tylko do odczytu wykonywanie dowolnych poleceń SQL na zagrożonym urządzeniu. Ta luka wynika z niewystarczającej walidacji danych wejściowych dostarczonych przez użytkownika. Atakujący może wykorzystać tę lukę, wysyłając spreparowane żądanie do określonego punktu końcowego interfejsu API REST lub internetowego interfejsu zarządzania. Udany atak może umożliwić atakującemu odczytanie, zmodyfikowanie lub usunięcie dowolnych danych w wewnętrznej bazie danych, co może wpłynąć na dostępność urządzenia.
  
AktualizacjaTAK
Linkhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndfc-sqli-CyPPAxrL
ProduktCisco Enterprise Chat and Email (ECE) – wersje 12.5 i starsze
Cisco Enterprise Chat and Email (ECE) – wersja 12.6
Numer CVECVE-2024-20484
Krytyczność7.5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisTa luka wynika z niewystarczającej walidacji ruchu Media Routing Peripheral Interface Manager (MR PIM) odbieranego przez dotknięte nią urządzenie. Atakujący może wykorzystać tę lukę, wysyłając spreparowany ruch MR PIM do dotkniętego nią urządzenia. Udany atak może umożliwić atakującemu wywołanie awarii połączenia MR PIM między Cisco ECE i Cisco Unified Contact Center Enterprise (CCE), co doprowadzi do stanu DoS w EAAS, który uniemożliwiłby klientom rozpoczęcie czatu, oddzwaniania lub opóźnionych sesji oddzwaniania.
  
AktualizacjaTAK
Linkhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ece-dos-Oqb9uFEv

1.     Cisco

ProduktOprogramowanie Cisco Unified Industrial Wireless – wersja 17.14 i wcześniejsze
Oprogramowanie Cisco Unified Industrial Wireless – wersja 17.15
Numer CVECVE-2024-20418
Krytyczność10/10
CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
OpisLuka w internetowym interfejsie zarządzania oprogramowania Cisco Unified Industrial Wireless dla punktów dostępu Cisco Ultra-Reliable Wireless Backhaul (URWB) może umożliwić nieuwierzytelnionemu, zdalnemu atakującemu przeprowadzenie ataków polegających na wstrzykiwaniu poleceń z uprawnieniami roota w podstawowym systemie operacyjnym. Ta luka wynika z nieprawidłowej walidacji danych wejściowych do internetowego interfejsu zarządzania. Atakujący może wykorzystać tę lukę, wysyłając spreparowane żądania HTTP do internetowego interfejsu zarządzania dotkniętego systemu. Udany atak może umożliwić atakującemu wykonanie dowolnych poleceń z uprawnieniami roota w podstawowym systemie operacyjnym dotkniętego urządzenia.
  
AktualizacjaTAK
Linkhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-backhaul-ap-cmdinj-R7E28Ecs
ProduktCisco Nexus Dashboard Fabric Controller (NDFC) – wersje 12.1.2 i 12.1.3
Numer CVECVE-2024-20536
Krytyczność8.8/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
OpisLuka w punkcie końcowym interfejsu API REST i internetowym interfejsie zarządzania kontrolera Cisco Nexus Dashboard Fabric Controller (NDFC) może umożliwić uwierzytelnionemu, zdalnemu atakującemu z uprawnieniami tylko do odczytu wykonywanie dowolnych poleceń SQL na zagrożonym urządzeniu. Ta luka wynika z niewystarczającej walidacji danych wejściowych dostarczonych przez użytkownika. Atakujący może wykorzystać tę lukę, wysyłając spreparowane żądanie do określonego punktu końcowego interfejsu API REST lub internetowego interfejsu zarządzania. Udany atak może umożliwić atakującemu odczytanie, zmodyfikowanie lub usunięcie dowolnych danych w wewnętrznej bazie danych, co może wpłynąć na dostępność urządzenia.
  
AktualizacjaTAK
Linkhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndfc-sqli-CyPPAxrL
ProduktCisco Enterprise Chat and Email (ECE) – wersje 12.5 i starsze
Cisco Enterprise Chat and Email (ECE) – wersja 12.6
Numer CVECVE-2024-20484
Krytyczność7.5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisTa luka wynika z niewystarczającej walidacji ruchu Media Routing Peripheral Interface Manager (MR PIM) odbieranego przez dotknięte nią urządzenie. Atakujący może wykorzystać tę lukę, wysyłając spreparowany ruch MR PIM do dotkniętego nią urządzenia. Udany atak może umożliwić atakującemu wywołanie awarii połączenia MR PIM między Cisco ECE i Cisco Unified Contact Center Enterprise (CCE), co doprowadzi do stanu DoS w EAAS, który uniemożliwiłby klientom rozpoczęcie czatu, oddzwaniania lub opóźnionych sesji oddzwaniania.
  
AktualizacjaTAK
Linkhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ece-dos-Oqb9uFEv

Aktualizacje o średniej krytyczności:

LinkKrytycznośćCVE ID
Cisco 7800, 8800, and 9800 Series Phones Information Disclosure VulnerabilityŚredniaCVE-2024-20445
Cisco 6800, 7800, 8800, and 9800 Series Phones with Multiplatform Firmware Stored Cross-Site Scripting VulnerabilitiesŚredniaCVE-2024-20533
CVE-2024-20534
Cisco Identity Services Engine VulnerabilitiesŚredniaCVE-2024-20476
CVE-2024-20487
Cisco Identity Services Engine VulnerabilitiesŚredniaCVE-2024-20525
CVE-2024-20527 …
Cisco Identity Services Engine Authorization Bypass and Cross-Site Scripting VulnerabilitiesŚredniaCVE-2024-20537
CVE-2024-20538 …
Cisco Unified Communications Manager IM & Presence Service Information Disclosure VulnerabilityŚredniaCVE-2024-20457
Cisco Secure Email and Web Manager, Secure Email Gateway, and Secure Web Appliance Stored Cross-Site Scripting VulnerabilityŚredniaCVE-2024-20504
Cisco Evolved Programmable Network Manager and Cisco Prime Infrastructure Stored Cross-Site Scripting VulnerabilityŚredniaCVE-2024-20514
Cisco Unified Communications Manager Cross-Site Scripting VulnerabilityŚredniaCVE-2024-20511
Cisco Meeting Management Information Disclosure VulnerabilityŚredniaCVE-2024-20507
Cisco Unified Contact Center Management Portal Stored Cross-Site Scripting VulnerabilityŚredniaCVE-2024-20540
Cisco Nexus 3550-F Switches Access Control List Programming VulnerabilityŚredniaCVE-2024-20371