Cisco ACE 4710 裝置管理員 GUI 遠端命令插入弱點 (cisco-sa-20160224-ace)

high Nessus Plugin ID 89690

Synopsis

遠端裝置受到一個遠端命令插入弱點影響。

描述

遠端 Cisco ACE 4710 裝置上安裝的 Cisco Application Control Engine (ACE) 軟體是比 A5(3.0) 舊的 A5 版。因此,會受到裝置管理員 GUI 中一個遠端命令插入弱點影響,這是因為不當驗證使用者在 HTTP POST 要求中提供的輸入所導致。經驗證的遠端攻擊者可惡意利用此弱點,繞過角色型存取控制 (RBAC) 限制,以及以「admin」權限執行 CLI 命令。

解決方案

升級至 Cisco ACE A5(3.1) 版或更新版本。

另請參閱

http://www.nessus.org/u?6bd62857

https://tools.cisco.com/bugsearch/bug/CSCul84801

Plugin 詳細資訊

嚴重性: High

ID: 89690

檔案名稱: cisco-sa-20160224-ace.nasl

版本: 1.6

類型: local

系列: CISCO

已發布: 2016/3/4

已更新: 2019/11/20

組態: 啟用 Paranoid 模式

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: AV:N/AC:L/Au:S/C:C/I:C/A:C

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2016-1297

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:cisco:application_control_engine_software

必要的 KB 項目: Host/Cisco/ACE/Version, Host/Cisco/ACE/Model, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/10/1

弱點發布日期: 2016/2/24

參考資訊

CVE: CVE-2016-1297

BID: 83390

CISCO-BUG-ID: CSCul84801

IAVA: 2016-A-0057

CISCO-SA: cisco-sa-20160224-ace