首页 资讯 安全 查看内容

思科智能网络交换器爆重大漏洞,可让黑客执行指令攻击、接管系统

2019-8-9 13:41 |来自: 互联网 1380 0

摘要: 思科本周针对智能网络交换器系列Cisco Small Business 220 Series发出安全公告,并修补3项可让黑客执行指令攻击、执行恶意代码及接管系统的漏洞。这3项漏洞分别为CVE-2019-1912、CVE-2019-1913及CVE-2019-1914,皆出 ...
关键词: 漏洞 指令 2019 攻击者 CVE 思科 系统 管理界 呼叫 用户

思科本周针对智能网络交换器系列Cisco Small Business 220 Series发出安全公告,并修补3项可让黑客执行指令攻击、执行恶意代码及接管系统的漏洞。

这3项漏洞分别为CVE-2019-1912、CVE-2019-1913及CVE-2019-1914,皆出在产品系统的Web管理界面。其中CVE-2019-1912是界面对外部呼叫流量检查不完全造成的验证绕过(authentication bypass)漏洞。黑客可经由HTTP或HTTPS传送恶意呼叫开采本漏洞,使未获授权的远端攻击者得以上传任意档案、修改产品设定,或注入反向Shell指令。CVE-2019-1914为指令注入攻击漏洞,出在Web管理界面对用户输入指令验证不足。攻击者可经由HTTP或HTTPS传送恶意呼叫,成功开采者可以根(root)使用者权限执行任意shell指令。

CVE-2019-1913则是一项远端代码执行漏洞。它起于Web管理界面对用户输入指令验证不足,以及程序未做好边界检查(boundary checks),使未授权的远端用户得以进行缓冲区溢位攻击,并取得作业系统根权限来执行任意代码。这表示黑客可从网际网络接管系统。

根据CVSS Base Score,CVE-2019-1914因攻击者必须具备level 15的登入权限,属于中度风险漏洞。但CVE-2019-1912及CVE-2019-1913各以9.1及9.8的风险评分,被列为重大风险漏洞。

受3项漏洞影响的产品为1.1.4.4版本以前的Cisco 220 Series Smart Switches系统。思科也发布更新版本,呼吁用户尽速升级。

资料来源:iThome Security

本文出处: https://www.toutiao.com/a6722811101630693900/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部