首页 资讯 安全 查看内容

思科释出UCS管理、数位编码等重大软体漏洞修补

2016-1-27 08:23 1316 0

摘要: 思科(Cisco)于上周发布多项远程攻击漏洞的安全修补程式,其中有2项重大等级(Critical)的漏洞,受影响的产品包含模组化编码平台(Modular Encoding Platform)、次世代网路入侵防御(NGIPS)设备产品Firepower 90 ...
关键词: 思科 漏洞 帐号 攻击者 软体 程式 影响 Firepower 系统 系列

思科(Cisco)于上周发布多项远程攻击漏洞的安全修补程式,其中有2项重大等级(Critical)的漏洞,受影响的产品包含模组化编码平台(Modular Encoding Platform)、次世代网路入侵防御(NGIPS)设备产品Firepower 9000系列,以及整合运算系统(Unified Computing System,UCS)。

模组化编码平台D9036是思科推出的硬体设备,提供需要高影音品质的应用程式多解析度和多格式编码。此次发现该产品的漏洞允许未经身分验证的远程攻击者取得root权限,来登入系统壳层(System Shell),攻击者利用此漏洞透过SSH(Secure Shell)远端连线到受该漏洞影响的系统,并取得root帐号的控制权。

而导致该漏洞的原因是,最高权限的root帐号以及guest帐号在安装时就建立,且root和guest的帐号密码在不影响系统功能下,皆无法修改或删除,该漏洞可能导致帐号密码被攻击者利用来提升权限,不过,guest帐号的权限有限。

思科也已经释出模组化编码平台D9036的02.04.70版软体,且在新版D9036之前的软体皆会受到影响,思科呼吁用户尽快升级至最新版本。另外,思科表示,在升级过程中,系统不会重设root或guest帐号的密码,需由系统管理员用指令列(Command Line)手动变更。

另外还有UCS管理软体(UCS Manager)和Firepower 9000系列设备也发布重大软体安全更新,而存在于该产品的漏洞发生在CGI(Common Gateway Interface)脚本程式中,允许未经授权的远程攻击者在UCS Manager和Firepower 9000系列设备上执行任意程式码。

而该漏洞是由于在CGI脚本程式中,Shell命令(Shell Command)未受保护的呼叫,攻击者可利用此漏洞发送特制的HTTP请求至UCS Manager和Firepower 9000系列设备,以执行任意命令。

UCS Manager受影响的版本包含2.2(4b)、2.2(5a)和3.0(2e),以及2.2.x之前的版本,Firepower 9000系列设备受影响的版本则是1.1.2版,新版软体已经可以在思科软体中心(Software Central)下载更新。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部