보안 권고문

Cisco 제품군 2024년 4월 1차 보안 업데이트 권고

개요

 

Cisco (https://www.cisco.com) 에서는 공급한 제품의 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 시스템 사용자는 최신 버전으로 업데이트하시기 바랍니다.

 

대상 제품

 

Cisco Data Center Network Manager

Cisco Enterprise Chat and Email

Cisco IOS XE Software

Cisco Identity Services Engine Software

Cisco Nexus Dashboard

Cisco Nexus Dashboard Insights

Cisco Nexus Dashboard Orchestrator

Cisco Small Business RV Series Router Firmware

Cisco TelePresence Management Suite (TMS)

Cisco Unified Communications Manager IM and Presence Service

 

해결된 취약점

 

Cisco Data Center Network Manager에서 인증되지 않은 프로비저닝 웹 서버으로 인해 pnp 인프라에 대한 추가 공격을 용이하게 할 수 있는 pnp 컨테이너의 민감한 파일을 읽는 취약점 (CVE-2024-20348, CVSS 7.5) [1]

Cisco Nexus Dashboard,Cisco Data Center Network Manager,Cisco Nexus Dashboard Insights,Cisco Nexus Dashboard Orchestrator에서 웹 기반 관리 인터페이스의 CSRF 보호가 미흡하여 사용자 권한의 임의 행위가 가능한 취약점 (CVE-2024-20281, CVSS 7.5) [2]

Cisco Identity Services Engine Software에서 웹 기반 관리 인터페이스의 CSRF 보호가 미흡하여 공격자 명령의 임의 행위가 가능한 취약점 (CVE-2024-20368, CVSS 6.5) [3]

Cisco Small Business RV Series Router Firmware에서 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20362, CVSS 6.1) [4]

Cisco Unified Communications Manager IM and Presence Service,Cisco IOS XE Software에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20310, CVSS 6.1) [5]

Cisco Nexus Dashboard에서 민감한 액세스 토큰에 대한 보호가 충분하지으로 인해 영향을 받는 장치의 파일 시스템 또는 호스팅 컨테이너에 대한 루트 액세스 권한을 얻는 취약점 (CVE-2024-20282, CVSS 6.0) [6]

Cisco TelePresence Management Suite (TMS)에서 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20334, CVSS 5.5) [7]

Cisco Identity Services Engine Software에서 입력값 검증이 미흡하여 영향을 받는 장치에서 임의의 네트워크 요청을 보내는 취약점 (CVE-2024-20332, CVSS 5.5) [8]

Cisco Enterprise Chat and Email에서 웹 UI가 사용자 제공 입력의 유효성을 제대로 검사하지으로 인해 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20367, CVSS 5.4) [9]

Cisco Nexus Dashboard Orchestrator에서 접근 제어 처리가 미흡하여 연결되지 않은 테넌트 아래의 테넌트 템플릿을 수정하거나 삭제하는 취약성 가능한 취약점 (CVE-2024-20302, CVSS 5.4) [10]

Cisco Nexus Dashboard에서 접근 제어 처리가 미흡하여 Nexus 대시보드 클러스터의 장치에 대한 측정항목 및 정보에 액세스하는 취약점 (CVE-2024-20283, CVSS 4.3) [11]

 

취약점 패치

 

2024년 04월 03일 업데이트를 통해 제품별 취약점 패치가 제공되었습니다. 아래 참고 사이트의 제품별 정보에서 ‘Affected Products’와 ‘Fixed Software’ 내용을 참고하여 패치를 적용하시기 바랍니다.

 

참고 사이트

 

[1] Cisco Nexus Dashboard Fabric Controller Plug and Play Arbitrary File Read Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndfc-dir-trav-SSn3AYDw

[2] Cisco Nexus Dashboard and Nexus Dashboard Hosted Services Cross-Site Request Forgery Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndfccsrf-TEmZEfJ9

[3] Cisco Identity Services Engine Cross-Site Request Forgery Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-csrf-NfAKXrp5

[4] Cisco Small Business RV016, RV042, RV042G, RV082, RV320, and RV325 Routers Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sbiz-rv-xss-OQeRTup

[5] Cisco Unified Communications Manager IM & Presence Service Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-imps-xss-quWkd9yF

[6] Cisco Nexus Dashboard Privilege Escalation Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndru-pesc-kZ2PQLZH

[7] Cisco TelePresence Management Suite Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-tms-xss-kGw4DX9Y

[8] Cisco Identity Services Engine Server-Side Request Forgery Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-ssrf-FtSTh5Oz

[9] Cisco Enterprise Chat and Email Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ece-xss-CSQxgxfM

[10] Cisco Nexus Dashboard Orchestrator Unauthorized Policy Actions Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndo-upav-YRqsCcSP

[11] Cisco Nexus Dashboard Information Disclosure Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndidv-LmXdvAf2