개요
Cisco (https://www.cisco.com) 에서는 공급한 제품의 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 시스템 사용자는 최신 버전으로 업데이트하시기 바랍니다.
대상 제품
Cisco Data Center Network Manager
Cisco Enterprise Chat and Email
Cisco IOS XE Software
Cisco Identity Services Engine Software
Cisco Nexus Dashboard
Cisco Nexus Dashboard Insights
Cisco Nexus Dashboard Orchestrator
Cisco Small Business RV Series Router Firmware
Cisco TelePresence Management Suite (TMS)
Cisco Unified Communications Manager IM and Presence Service
해결된 취약점
Cisco Data Center Network Manager에서 인증되지 않은 프로비저닝 웹 서버으로 인해 pnp 인프라에 대한 추가 공격을 용이하게 할 수 있는 pnp 컨테이너의 민감한 파일을 읽는 취약점 (CVE-2024-20348, CVSS 7.5) [1]
Cisco Nexus Dashboard,Cisco Data Center Network Manager,Cisco Nexus Dashboard Insights,Cisco Nexus Dashboard Orchestrator에서 웹 기반 관리 인터페이스의 CSRF 보호가 미흡하여 사용자 권한의 임의 행위가 가능한 취약점 (CVE-2024-20281, CVSS 7.5) [2]
Cisco Identity Services Engine Software에서 웹 기반 관리 인터페이스의 CSRF 보호가 미흡하여 공격자 명령의 임의 행위가 가능한 취약점 (CVE-2024-20368, CVSS 6.5) [3]
Cisco Small Business RV Series Router Firmware에서 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20362, CVSS 6.1) [4]
Cisco Unified Communications Manager IM and Presence Service,Cisco IOS XE Software에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20310, CVSS 6.1) [5]
Cisco Nexus Dashboard에서 민감한 액세스 토큰에 대한 보호가 충분하지으로 인해 영향을 받는 장치의 파일 시스템 또는 호스팅 컨테이너에 대한 루트 액세스 권한을 얻는 취약점 (CVE-2024-20282, CVSS 6.0) [6]
Cisco TelePresence Management Suite (TMS)에서 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20334, CVSS 5.5) [7]
Cisco Identity Services Engine Software에서 입력값 검증이 미흡하여 영향을 받는 장치에서 임의의 네트워크 요청을 보내는 취약점 (CVE-2024-20332, CVSS 5.5) [8]
Cisco Enterprise Chat and Email에서 웹 UI가 사용자 제공 입력의 유효성을 제대로 검사하지으로 인해 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20367, CVSS 5.4) [9]
Cisco Nexus Dashboard Orchestrator에서 접근 제어 처리가 미흡하여 연결되지 않은 테넌트 아래의 테넌트 템플릿을 수정하거나 삭제하는 취약성 가능한 취약점 (CVE-2024-20302, CVSS 5.4) [10]
Cisco Nexus Dashboard에서 접근 제어 처리가 미흡하여 Nexus 대시보드 클러스터의 장치에 대한 측정항목 및 정보에 액세스하는 취약점 (CVE-2024-20283, CVSS 4.3) [11]
취약점 패치
2024년 04월 03일 업데이트를 통해 제품별 취약점 패치가 제공되었습니다. 아래 참고 사이트의 제품별 정보에서 ‘Affected Products’와 ‘Fixed Software’ 내용을 참고하여 패치를 적용하시기 바랍니다.
참고 사이트
[1] Cisco Nexus Dashboard Fabric Controller Plug and Play Arbitrary File Read Vulnerability
[2] Cisco Nexus Dashboard and Nexus Dashboard Hosted Services Cross-Site Request Forgery Vulnerability
[3] Cisco Identity Services Engine Cross-Site Request Forgery Vulnerability
[4] Cisco Small Business RV016, RV042, RV042G, RV082, RV320, and RV325 Routers Cross-Site Scripting Vulnerability
[5] Cisco Unified Communications Manager IM & Presence Service Cross-Site Scripting Vulnerability
[6] Cisco Nexus Dashboard Privilege Escalation Vulnerability
[7] Cisco TelePresence Management Suite Cross-Site Scripting Vulnerability
[8] Cisco Identity Services Engine Server-Side Request Forgery Vulnerability
[9] Cisco Enterprise Chat and Email Cross-Site Scripting Vulnerability
[10] Cisco Nexus Dashboard Orchestrator Unauthorized Policy Actions Vulnerability
[11] Cisco Nexus Dashboard Information Disclosure Vulnerability