【误差通告】Cisco多个清静误差

宣布时间 2021-01-14

0x00 误差概述

2021年01月13日,Cisco宣布清静通告,果真了其多个产品中的67个误差补丁,这些误差涉及AnyConnect清静移动客户端、RV110W、RV130、RV130W和RV215W小型企业路由器及Cisco互联移动体验(CMX)等 。


0x01 误差详情

image.png

 

Cisco互联移动体验权限升级误差(CVE-2021-1144)

该误差保存于思科互联移动体验(CMX)中,是对更改密码的授权检查处置惩罚不当导致的,其CVSS评分8.8 。经由身份验证的攻击者可以通过发送恶意HTTP请求来使用此误差 。乐成使用此误差的攻击者可以更改系统上任何用户(包括管理用户)的密码来冒充该用户 。但要使用此误差,攻击者必需拥有经由身份验证的CMX帐户 。

影响规模

Cisco CMX版本10.6.0、10.6.1和10.6.2

修复版本

10.6.3及更高版本

 

Cisco AnyConnect Secure Mobility Client for Windows DLL 注入误差(CVE-2021-1237)

�?榛说闳砑稟nyConnect Secure Mobility Client为端点提供了普遍的清静服务,如远程会见、Web清静功效和周游�;� 。

该误差保存于Windows版Cisco AnyConnect清静移动客户端的网络会见管理器和Web清静代理组件中,是应用程序对运行时加载的资源验证缺乏导致的,其CVSS评分7.8 。攻击者可以通过在系统的特定路径中插入设置文件来使用此误差,从而导致应用程序启动时加载恶意的DLL文件 。乐成使用此误差的攻击者可以使用SYSTEM权限在受影响的盘算机上执行恣意代码 。但要使用此误差,攻击者需要在Windows系统上具有有用的凭证 。

影响规模

Cisco AnyConnect Secure Mobility Client for Windows 4.9.04043之前的版本

修复版本

Cisco AnyConnect Secure Mobility Client for Windows 4.9.04043及更高版本

 

别的,思科小型企业RV110W、RV130、RV130W和RV215W路由器中保存5个下令注入误差(CVE-2021-1146、CVE-2021-1147、CVE-2021-1148、CVE-2021-1149和CVE-2021-1150),远程攻击者可以通过使用这些误差注入恣意下令 。

除上述误差外,思科小型企业RV110W、RV130、RV130W和RV215W还保存60个误差,攻击者可以通过向受影响的装备发送恶意的HTTP请求来使用这些误差,乐成使用这些误差的攻击者能够以root用户身份在底层操作系统上执行恣意代码、导致装备重新加载或拒绝服务 。

 

0x02 处置惩罚建议

建议参考Cisco官方宣布的清静通告升级至最新版本 。

下载链接:

https://software.cisco.com/download/find

 

0x03 参考链接

https://tools.cisco.com/security/center/publicationListing.x?product=Cisco&sort=-day_sir#~Vulnerabilities

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-anyconnect-dll-injec-pQnryXLf

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cmxpe-75Asy9k

https://threatpost.com/cisco-flaw-cmx-software-retailers/163027/

 

0x04 时间线

2021-01-13  Cisco宣布清静更新

2021-01-14  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png