云安全日报220707:思科Expressway系列和网真视频通信服务器发现远程攻击漏洞,需要尽快升级
7月7日,思科发布了安全更新,修复了思科Expressway系列和网真视频通信服务器发现的远程攻击漏洞。以下是漏洞详情:
漏洞详情
来源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-expressway-overwrite-3buqW8LH
1.CVE-2022-20812 CVSS评分:9.0 严重程度:重要
Cisco Expressway 系列和 Cisco TelePresence VCS 的集群数据库 API 中的一个漏洞可能允许经过身份验证的远程攻击者对应用程序具有管理员读写权限,以对受影响的设备进行绝对路径遍历攻击并覆盖底层操作系统上的文件根用户。
此漏洞是由于用户提供的命令参数的输入验证不足。攻击者可以通过以管理读写用户身份向系统进行身份验证并将精心设计的输入提交给受影响的命令来利用此漏洞。成功的利用可能允许攻击者以root身份覆盖底层操作系统上的任意文件用户。
2.CVE-2022-20813 CVSS评分:7.4 严重程度:高
Cisco Expressway 系列和 Cisco TelePresence VCS 证书验证中的一个漏洞可能允许未经身份验证的远程攻击者未经授权访问敏感数据。
此漏洞是由于不正确的证书验证造成的。攻击者可以通过使用中间人技术来拦截设备之间的流量,然后使用精心制作的证书来模拟端点来利用此漏洞。成功的利用可能允许攻击者以明文形式查看截获的流量或更改流量的内容。
受影响产品
上述漏洞影响使用默认配置的Cisco Expressway系列和Cisco TelePresence VCS 14.0及以下版本。
解决方案
Cisco Expressway系列和Cisco TelePresence VCS升级至14.0.7版本可修复
查看更多漏洞信息 以及升级请访问官网:
https://tools.cisco.com/security/center/publicationListing.x
您可能也感兴趣:
官方微博/微信

每日头条、业界资讯、热点资讯、八卦爆料,全天跟踪微博播报。各种爆料、内幕、花边、资讯一网打尽。百万互联网粉丝互动参与,TechWeb官方微博期待您的关注。

想在手机上看科技资讯和科技八卦吗?
想第一时间看独家爆料和深度报道吗?
请关注TechWeb官方微信公众帐号:
1.用手机扫左侧二维码;
2.在添加朋友里,搜索关注TechWeb。
为您推荐
收购再遇阻?微软预计英国监管机构将反对其收购动视暴雪
戴尔宣布裁员5% 涉及到约6650人
新招员工比裁员多 特斯拉全职员工在去年年底增至12.78万人
“云层”消退 科技巨头面临更多收益压力 AI或成一线希望?
三星同意支付1.5亿美元 了结有关QLED电视显示专利侵权诉讼
博通CEO:690亿美元收购VMware后仍寻求更多收购交易
工信部:2022年互联网和相关服务业总收入达1.46万亿 同比下降1.1%
京东云技术支持央视元宵晚会云上之旅红包互动
比老司机更懂魔幻山城路况?重庆成春节期间使用毫末辅助驾驶用户最多城市
更多
- 日产发布1月中国区销量数据 同比下降64.4%
- 工信部:2022年互联网和相关服务业总收入达1.46万亿 同比下降1.1%
- 京东云技术支持央视元宵晚会云上之旅红包互动
- 比老司机更懂魔幻山城路况?重庆成春节期间使用毫末辅助驾驶用户最多城市
- 3D场求解器Cadence Quantus FS解决方案已通过三星SF4、SF3E和SF3工艺技术认证
- 腾讯成立职业技能培训学校 由腾讯教育科技公司全资持股
- 总投资53.1亿元 东风EV新能源将在襄阳建设乘用车基地
- 3月下旬上市 飞凡F7正式发布:最高续航666km,预售价28-35万元
- Gurman:苹果或在2024年推出比Pro Max款更高端的iPhone,采用无接口设计
- 人人视频遭奈飞、索尼、迪士尼等多家海外影视公司起诉