Cisco TelePresence VCS Expressway 8.5.3 XML 外部實體 (XXE) 插入

medium Nessus Plugin ID 85649

概要

遠端主機受到一個 XML 外部實體 (XXE) 插入弱點影響。

說明

根據其自我報告的版本,遠端主機上執行的 Cisco TelePresence Video Communication Server (VCS) Expressway 執行個體受到一個 XML 外部實體 (XXE) 插入弱點影響,此弱點是因為對外部儲存的宣告文件類型定義 (DTD) 驗證不充分所導致。經過驗證的遠端攻擊者可惡意利用此弱點,透過特製的 XML 檔案,造成拒絕服務情形或讀取任意檔案。

解決方案

請連絡供應商取得修正。

另請參閱

https://tools.cisco.com/bugsearch/bug/CSCuv31853

https://tools.cisco.com/security/center/viewAlert.x?alertId=40446

Plugin 詳細資訊

嚴重性: Medium

ID: 85649

檔案名稱: cisco_telepresence_vcs_CSCuv31853.nasl

版本: 1.6

類型: remote

系列: CISCO

已發布: 2015/8/26

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.0

CVSS v2

風險因素: Medium

基本分數: 5.5

時間分數: 4.1

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:P

CVSS 評分資料來源: CVE-2015-4315

CVSS v3

風險因素: Medium

基本分數: 6.4

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:L

弱點資訊

CPE: cpe:/h:cisco:telepresence_video_communication_server, cpe:/a:cisco:telepresence_video_communication_server, cpe:/a:cisco:telepresence_video_communication_server_software

必要的 KB 項目: Cisco/TelePresence_VCS/Version

可輕鬆利用: No known exploits are available

弱點發布日期: 2015/8/13

參考資訊

CVE: CVE-2015-4315

BID: 76352

CISCO-BUG-ID: CSCuv31853