APP下载
报价宝  ›  综合  › 

思科智慧网络交换器爆重大漏洞,可让骇客执行指令攻击、接管系统

报价宝 来源:baojiabao.com 发布时间:2019-08-08 15:45:00 09月15日更新
报价宝综合消息思科智慧网络交换器爆重大漏洞,可让骇客执行指令攻击、接管系统

思科本周针对智慧网络交换器系列Cisco Small Business 220 Series发出安全公告,并修补3项可让骇客执行指令攻击、执行恶意程式码及接管系统的漏洞。

这3项漏洞分别为CVE-2019-1912、CVE-2019-1913及CVE-2019-1914,皆出在产品固件的Web管理界面。其中CVE-2019-1912是界面对外部呼叫流量检查不完全造成的验证绕过(authentication bypass)漏洞。骇客可经由HTTP或HTTPS传送恶意呼叫开采本漏洞,使未获授权的远端攻击者得以上传任意档案、修改产品设定,或注入反向Shell指令。CVE-2019-1914为指令注入攻击漏洞,出在Web管理界面对用户输入指令验证不足。攻击者可经由HTTP或HTTPS传送恶意呼叫,成功开采者可以根(root)使用者权限执行任意shell指令。

CVE-2019-1913则是一项远端程式码执行漏洞。它起于Web管理界面对用户输入指令验证不足,以及程式未做好边界检查(boundary checks),使未授权的远端用户得以进行缓冲区溢位攻击,并取得操作系统根权限来执行任意程式码。这表示骇客可从互联网接管系统。

根据CVSS Base Score,CVE-2019-1914因攻击者必须具备level 15的登入权限,属于中度风险漏洞。但CVE-2019-1912及CVE-2019-1913各以9.1及9.8的风险评分,被列为重大风险漏洞。

受3项漏洞影响的产品为1.1.4.4版本以前的Cisco 220 Series Smart Switches固件。思科也发布更新版本,呼吁用户尽速升级。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 手机价格 汽车价格 笔记本价格 耳机价格