Cisco Finesse 應用裝置 HTTP 要求處理伺服器端要求偽造弱點 (cisco-sa-20160504-finesse)

high Nessus Plugin ID 130066

概要

遠端主機缺少供應商提供的安全性修補程式。

說明

根據其自我報告的版本,Cisco Finesse 應用裝置受到應用程式設計介面 (API) (用於 gadget 整合) 中一個伺服器端要求偽造 (SSRF) 弱點的影響,這是因為存取控制機制不充分所致。未經驗證的遠端攻擊者可透過特製的 HTTP 要求來惡意利用此弱點,對任意主機執行 HTTP 要求。

解決方案

套用修補程式或升級至 Cisco 錯誤 ID CSCuw86623 中建議的版本

另請參閱

http://www.nessus.org/u?c6f31a9e

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCuw86623

Plugin 詳細資訊

嚴重性: High

ID: 130066

檔案名稱: cisco-sa-20160504-finesse.nasl

版本: 1.2

類型: local

系列: CISCO

已發布: 2019/10/21

已更新: 2019/10/30

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2016-1373

CVSS v3

風險因素: High

基本分數: 8.6

時間分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:cisco:finesse

必要的 KB 項目: installed_sw/Cisco VOSS Finesse

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2016/5/4

弱點發布日期: 2016/5/4

參考資訊

CVE: CVE-2016-1373

CWE: 20

CISCO-SA: cisco-sa-20160504-finesse

CISCO-BUG-ID: CSCuw86623