PT-2021-2573 · Cisco · Cisco Unified Communications Manager Session Management Edition+3

Mohamed Sayed

·

Publicado

2021-04-07

·

Atualizado

2021-04-16

·

CVE-2021-1407

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Cisco Unified Communications Manager (versões afetadas não especificadas)
Versões do Cisco Unified Communications Manager IM & Presence Service (versões afetadas não especificadas)
Versões do Cisco Unified Communications Manager Session Management Edition (versões afetadas não especificadas)
Versões do Cisco Unity Connection (versões afetadas não especificadas)
Descrição
A interface de gerenciamento baseada na web dos produtos Cisco afetados não valida adequadamente as entradas fornecidas pelo usuário, permitindo que um invasor remoto não autenticado realize um ataque de cross-site scripting (XSS) contra um usuário da interface. Um invasor poderia explorar essa vulnerabilidade persuadindo um usuário da interface a clicar em um link malicioso, potencialmente executando código de script arbitrário no contexto da interface afetada ou acessando informações confidenciais do navegador.
Recomendações
Para o Cisco Unified Communications Manager, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de cross-site scripting.
Para o Cisco Unified Communications Manager IM & Presence Service, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de cross-site scripting.
Para o Cisco Unified Communications Manager Session Management Edition, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de cross-site scripting.
Para o Cisco Unity Connection, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar

Correção

SQL injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-02024
CVE-2021-1407

Produtos afetados

Cisco Unified Communications Manager
Cisco Unified Communications Manager Im & Presence Service
Cisco Unified Communications Manager Session Management Edition
Cisco Unity Connection