Cisco SPA100 系列多個弱點

high Nessus Plugin ID 129982

概要

遠端裝置缺少供應商提供的安全性修補程式。

說明

遠端 Cisco SPA100 系列裝置受到多個弱點影響:- 多個遠端程式碼執行弱點。經驗證的攻擊者可造成堆疊溢位,導致 Cisco SPA 112/122 裝置中的控制流程改變。(CVE-2019-15240、CVE-2019-15241、CVE-2019-15242、CVE-2019-15243、CVE-2019-15244、CVE-2019-15245、CVE-2019-15246、CVE-2019-15247、CVE-2019-15248、CVE-2019-15249、CVE-2019-15250、CVE-2019-15251、CVE-2019-15252) - 多個跨網站指令碼弱點。經驗證的攻擊者可在 Cisco SPA 112/122 裝置中插入 javascript。(CVE-2019-12702、CVE-2019-12703) - 任意檔案洩露弱點。未經驗證的攻擊者可讀取裝置上的任何檔案並提升本機權限。(CVE-2019-12704) - 多個權限提升弱點。經驗證的攻擊者可洩露管理員的密碼雜湊以提升本機權限。(CVE-2019-12708、CVE-2019-15257) - 一個拒絕服務弱點。經驗證的攻擊者可利用格式錯誤的要求來損毀 Web 服務。(CVE-2019-12258)

解決方案

將 Cisco SPA100 系列升級至韌體 1.4.1 SR5 版或更新版本。

另請參閱

https://www.tenable.com/security/research/tra-2019-44

http://www.nessus.org/u?36518fa8

http://www.nessus.org/u?88204172

http://www.nessus.org/u?50f480f5

http://www.nessus.org/u?c85940fa

http://www.nessus.org/u?c6a2b0c7

http://www.nessus.org/u?7615d430

Plugin 詳細資訊

嚴重性: High

ID: 129982

檔案名稱: cisco-sa-20191016-spa-rce.nasl

版本: 1.7

類型: remote

系列: CISCO

已發布: 2019/10/17

已更新: 2024/4/18

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 5.2

時間分數: 4.1

媒介: CVSS2#AV:A/AC:L/Au:S/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-15252

CVSS v3

風險因素: High

基本分數: 8

時間分數: 7.2

媒介: CVSS:3.0/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: x-cpe:/h:cisco:spa, x-cpe:/o:cisco:spa

必要的 KB 項目: installed_sw/Cisco SPA ATA

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2019/10/16

參考資訊

CVE: CVE-2019-12702, CVE-2019-12703, CVE-2019-12704, CVE-2019-15240, CVE-2019-15241, CVE-2019-15242, CVE-2019-15243, CVE-2019-15244, CVE-2019-15245, CVE-2019-15246, CVE-2019-15247, CVE-2019-15248, CVE-2019-15249, CVE-2019-15250, CVE-2019-15251, CVE-2019-15252, CVE-2019-15257, CVE-2019-15258