Cisco Evolved Programmable Network Manager 資訊洩漏 (cisco-sa-epnm-info-dis-zhPPMfgz)

medium Nessus Plugin ID 261505

概要

遠端裝置缺少廠商提供的安全性修補程式。

說明

遠端主機上安裝的 Cisco Evolved Programmable Network Manager 版本受到一個資訊洩漏弱點影響。Cisco Evolved Programmable Network Manager (EPNM) 的 web 式管理介面中有一個弱點經驗證的遠端攻擊者可藉以從受影響的系統取得敏感資訊。
此弱點是因為不當驗證對 API 端點的要求所致。攻擊者可藉由將有效要求傳送至受影響系統內的特定 API 端點而惡意利用此弱點。若惡意利用得逞低權限使用者即可檢視受影響系統上應加以限制的敏感組態資訊。攻擊者必須具備低權限使用者的存取權才能惡意利用此弱點。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Cisco EPNM 8.0.1、 8.1.2或更新版本

另請參閱

http://www.nessus.org/u?a92e7be6

Plugin 詳細資訊

嚴重性: Medium

ID: 261505

檔案名稱: cisco-sa-epnm-info-dis-zhPPMfgz_epnm.nasl

版本: 1.1

類型: remote

系列: CISCO

已發布: 2025/9/5

已更新: 2025/9/5

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 4

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2025-20270

CVSS v3

風險因素: Medium

基本分數: 4.3

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

弱點資訊

CPE: cpe:/a:cisco:evolved_programmable_network_manager

必要的 KB 項目: installed_sw/Cisco EPN Manager

修補程式發佈日期: 2025/9/3

弱點發布日期: 2025/9/3

參考資訊

CVE: CVE-2025-20270

CISCO-SA: cisco-sa-epnm-info-dis-zhPPMfgz

IAVA: 2025-A-0646

CISCO-BUG-ID: CSCwp23226