개요
Cisco (https://www.cisco.com) 에서는 공급한 제품의 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 시스템 사용자는 최신 버전으로 업데이트하시기 바랍니다.
대상 제품
Cisco Identity Services Engine Software
Cisco Unified Communications Manager
해결된 취약점
Cisco Unified Communications Manager에서 SIP 메시지의 부적절한 구문 분석으로 인해 서비스 거부가 가능한 취약점 (CVE-2024-20375, CVSS 8.6) [1]
Cisco Identity Services Engine Software에서 관리자 권한 검증이 미흡하여 민감한 정보 수집이 가능한 취약점 (CVE-2024-20466, CVSS 6.5) [2]
Cisco Identity Services Engine Software에서 사용자 입력값 검증이 미흡하여 영향을 받는 장치의 데이터를 보거나 수정하는 취약점 (CVE-2024-20417, CVSS 6.5) [3]
Cisco Identity Services Engine Software에서 웹 기반 관리 인터페이스의 CSRF 보호가 미흡하여 공격자 명령의 임의 행위가 가능한 취약점 (CVE-2024-20486, CVSS 6.5) [4]
Cisco Unified Communications Manager에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20488, CVSS 6.1) [5]
취약점 패치
2024년 08월 21일 업데이트를 통해 제품별 취약점 패치가 제공되었습니다. 아래 참고 사이트의 제품별 정보에서 ‘Affected Products’와 ‘Fixed Software’ 내용을 참고하여 패치를 적용하시기 바랍니다.
참고 사이트
[1] Cisco Unified Communications Manager Denial of Service Vulnerability
[2] Cisco Identity Services Engine Sensitive Information Disclosure Vulnerability
[3] Cisco Identity Services Engine REST API Blind SQL Injection Vulnerabilities
[4] Cisco Identity Services Engine Cross-Site Request Forgery Vulnerability
[5] Cisco Unified Communications Manager Cross-Site Scripting Vulnerability