개요
Cisco (https://www.cisco.com) 에서는 공급한 제품의 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 시스템 사용자는 최신 버전으로 업데이트하시기 바랍니다.
대상 제품
Cisco BroadWorks
Cisco Business Wireless Access Point Software
Cisco Identity Services Engine Software
Cisco TelePresence Management Suite (TMS)
Cisco ThousandEyes Recorder Application
Cisco Unity Connection
해결된 취약점
Cisco Unity Connection에서 특정 API의 인증 부족 및 사용자 제공 데이터의 부적절한 유효성 검사으로 인해 시스템에 악성 파일을 저장하는 취약점 (CVE-2024-20272, CVSS 7.3) [1]
Cisco ThousandEyes Recorder Application에서 사용자 입력값 검증이 미흡하여 관리자 수준으로 권한상승이 가능한 취약점 (CVE-2024-20277, CVSS 6.8) [2]
Cisco Business Wireless Access Point Software에서 사용자 입력값 검증이 미흡하여 임의 명령 실행이 가능한 취약점 (CVE-2024-20287, CVSS 6.5) [3]
Cisco TelePresence Management Suite (TMS)에서 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2023-20249외 1개, CVSS 5.4) [4]
Cisco Identity Services Engine Software에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20251, CVSS 4.8) [5]
Cisco BroadWorks에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20270, CVSS 4.8) [6]
취약점 패치
2024년 01월 10일 업데이트를 통해 제품별 취약점 패치가 제공되었습니다. 아래 참고 사이트의 제품별 정보에서 ‘Affected Products’와 ‘Fixed Software’ 내용을 참고하여 패치를 적용하시기 바랍니다.
참고 사이트
[1] Cisco Unity Connection Unauthenticated Arbitrary File Upload Vulnerability
[2] Cisco ThousandEyes Enterprise Agent Virtual Appliance Privilege Escalation Vulnerability
[3] Cisco WAP371 Wireless Access Point Command Injection Vulnerability
[4] Cisco TelePresence Management Suite Cross-Site Scripting Vulnerabilities
[5] Cisco Identity Services Engine Stored Cross-Site Scripting Vulnerability
[6] Cisco BroadWorks Application Delivery Platform and Xtended Services Platform Stored Cross-Site Scripting Vulnerability