보안 권고문

Cisco 제품군 2024년 11월 1차 보안 업데이트 권고

개요

 

Cisco (https://www.cisco.com) 에서는 공급한 제품의 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 시스템 사용자는 최신 버전으로 업데이트하시기 바랍니다.

 

대상 제품

 

Cisco Aironet Access Point Software (IOS XE Controller)

Cisco Data Center Network Manager

Cisco Meeting Management

Cisco Secure Email

Cisco Secure Email and Web Manager

Cisco Secure Web Appliance

Cisco Unified Communications Manager

Cisco Unified Communications Manager IM and Presence Service

Cisco Unified Contact Center Management Portal

 

해결된 취약점

 

Cisco Data Center Network Manager에서 사용자 입력값 검증이 미흡하여 읽은 취약점 (CVE-2024-20536, CVSS 8.8) [1]

Cisco Unified Communications Manager IM and Presence Service에서 특정 로그에 암호화되지 않은 자격 증명 저장으로 인해 장치에서 민감한 정보에 액세스하는 취약점 (CVE-2024-20457, CVSS 6.5) [2]

Cisco Unified Communications Manager에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20511, CVSS 6.1) [3]

Cisco Unified Contact Center Management Portal에서 웹기반 관리 기능의 사용자 입력값 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20540, CVSS 5.4) [4]

Cisco Secure Email,Cisco Secure Email and Web Manager,Cisco Secure Web Appliance에서 데이터 검증이 미흡하여 임의 스크립트 명령 실행이 가능한 취약점 (CVE-2024-20504, CVSS 5.4) [5]

Cisco Meeting Management에서 영향을 받는 장치의 웹 기반 관리 인터페이스 내에서 민감한 정보를 부적절하게 저장함으로 인해 영향을 받는 장치에 저장된 민감한 데이터를 볼 수 있는 취약점 (CVE-2024-20507, CVSS 4.3) [6]

Cisco Aironet Access Point Software (IOS XE Controller)에서 웹 기반 관리 인터페이스에 대한 입력의 부적절한 검증으로 인해 임의 명령 실행이 가능한 취약점 (CVE-2024-20418, CVSS 10.0) [7]

 

취약점 패치

 

2024년 11월 07일 업데이트를 통해 제품별 취약점 패치가 제공되었습니다. 아래 참고 사이트의 제품별 정보에서 ‘Affected Products’와 ‘Fixed Software’ 내용을 참고하여 패치를 적용하시기 바랍니다.

 

참고 사이트

 

[1] Cisco Nexus Dashboard Fabric Controller SQL Injection Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ndfc-sqli-CyPPAxrL

[2] Cisco Unified Communications Manager IM & Presence Service Information Disclosure Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-imp-inf-disc-cUPKuA5n

[3] Cisco Unified Communications Manager Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-xss-SVCkMMW

[4] Cisco Unified Contact Center Management Portal Stored Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ccmp-sxss-qBTDBZDD

[5] Cisco Secure Email and Web Manager, Secure Email Gateway, and Secure Web Appliance Stored Cross-Site Scripting Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-wsa-sma-xss-zYm3f49n

[6] Cisco Meeting Management Information Disclosure Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cmm-info-disc-9ZEMAhGA

[7] Cisco Unified Industrial Wireless Software for Ultra-Reliable Wireless Backhaul Access Point Command Injection Vulnerability

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-backhaul-ap-cmdinj-R7E28Ecs