Cisco Unified Communications Manager XML 外部擴充插入弱點 (cisco-sa-20191002-cucm-xxe)

medium Nessus Plugin ID 135897

概要

遠端裝置缺少廠商提供的安全性修補程式

說明

根據其自我報告的版本,Cisco Unified Communications Manager 受到 XML 外部實體 (XXE) 弱點影響。這是設定錯誤的 XML 剖析器接受來自未受信任來源的 XML 外部實體所致。未經驗證的遠端攻擊者可利用此弱點,透過特別構建的 XML 資料,洩漏敏感資訊,或造成應用程式消耗可用資源,進而導致造成拒絕服務。

解決方案

升級至 Cisco 錯誤 ID CSCvp46079 中提及的相關修復版本

另請參閱

http://www.nessus.org/u?421420ec

http://www.nessus.org/u?389f5230

Plugin 詳細資訊

嚴重性: Medium

ID: 135897

檔案名稱: cisco-sa-20191002-cucm-xxe.nasl

版本: 1.10

類型: combined

系列: CISCO

已發布: 2020/4/22

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.5

CVSS v2

風險因素: Medium

基本分數: 6.4

時間分數: 4.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:P

CVSS 評分資料來源: CVE-2019-12711

CVSS v3

風險因素: Medium

基本分數: 6.5

時間分數: 5.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:cisco:unified_communications_manager

必要的 KB 項目: Host/Cisco/CUCM/Version, Host/Cisco/CUCM/Version_Display

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/10/2

弱點發布日期: 2019/10/2

參考資訊

CVE: CVE-2019-12711

CWE: 611

CISCO-SA: cisco-sa-20191002-cucm-xxe

IAVA: 2019-A-0362

CISCO-BUG-ID: CSCvp46079