개요
Cisco (https://www.cisco.com) 에서는 공급한 제품의 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 시스템 사용자는 최신 버전으로 업데이트하시기 바랍니다.
대상 제품
Cisco Analog Telephone Adaptor (ATA) Software
Cisco Unified Computing System Central Software
Cisco Unified Contact Center Management Portal
해결된 취약점
Cisco Analog Telephone Adaptor (ATA) Software에서 특정 HTTP 엔드포인트에 대한 인증 부족으로 인해 구성을 보거나 삭제하거나 펌웨어를 변경하는 취약점 (CVE-2024-20458, CVSS 8.2) [1]
Cisco Analog Telephone Adaptor (ATA) Software에서 웹 기반 관리 인터페이스의 CSRF 보호가 미흡하여 공격자 명령의 임의 행위가 가능한 취약점 (CVE-2024-20421, CVSS 7.1) [2]
Cisco Unified Computing System Central Software에서 백업 기능에 사용되는 암호화 방식의 취약점으로 인해 공격자가 전체 상태 백업 파일과 구성 백업 파일에 저장된 중요 정보를 알아내기 위해 백업 파일에 액세스할 수 있는 취약점 (CVE-2024-20280, CVSS 6.3) [3]
Cisco Unified Contact Center Management Portal에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20512, CVSS 6.1) [4]
취약점 패치
2024년 10월 16일 업데이트를 통해 제품별 취약점 패치가 제공되었습니다. 아래 참고 사이트의 제품별 정보에서 ‘Affected Products’와 ‘Fixed Software’ 내용을 참고하여 패치를 적용하시기 바랍니다.
참고 사이트
[1] Cisco ATA 190 Series Analog Telephone Adapter Firmware Vulnerabilities
[2] Cisco ATA 190 Series Analog Telephone Adapter Firmware Vulnerabilities
[3] Cisco UCS Central Software Configuration Backup Information Disclosure Vulnerability
[4] Cisco Unified Contact Center Management Portal Reflected Cross-Site Scripting Vulnerability