Cisco IOS XE NGWC Legacy Wireless Device Manager GUI CSRF 弱點 (cisco-sa-20190821-iosxe-ngwc-csrf)

high Nessus Plugin ID 131427

概要

遠端裝置受到一個 CSRF 弱點影響。

說明

根據其自我報告的版本,Cisco IOS XE 軟體受到 Cisco IOS XE New Generation Wireless Controller (NGWC) Web 式管理介面中一個弱點影響,未經驗證的遠端攻擊者可藉以發動跨網站要求偽造 (CSRF) 攻擊,並在受影響的裝置上執行任意動作。
此弱點之所以存在,是因為未對受影響軟體的 Web 式管理介面進行充分的 CSRF 保護所致。攻擊者可透過誘騙介面使用者使用特製連結來惡意利用此弱點。
成功惡意利用此弱點的攻擊者可利用使用者的權限,以 Web 瀏覽器在受影響裝置上執行任意動作。

如需詳細資訊,請參閱隨附的 Cisco BID 和 Cisco 安全性公告。

解決方案

無可用的修正。請參閱 Cisco 錯誤 ID CSCvq64435。

另請參閱

http://www.nessus.org/u?8af6c2cc

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvq64435

Plugin 詳細資訊

嚴重性: High

ID: 131427

檔案名稱: cisco-sa-20190821-iosxe-ngwc-csrf.nasl

版本: 1.12

類型: combined

系列: CISCO

已發布: 2019/12/3

已更新: 2024/5/3

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-12624

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/o:cisco:ios_xe

必要的 KB 項目: Settings/ParanoidReport, Host/Cisco/IOS-XE/Version, Host/Cisco/IOS-XE/Model

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2019/8/21

弱點發布日期: 2019/8/21

參考資訊

CVE: CVE-2019-12624

CWE: 352

CISCO-SA: cisco-sa-20190821-iosxe-ngwc-csrf

IAVA: 2019-A-0316-S

CISCO-BUG-ID: CSCvq64435