PT-2022-3510 · Cisco · Cisco Unified Communications Manager Im & Presence Service+2

Publicado

2022-07-06

·

Atualizado

2023-07-24

·

CVE-2022-20859

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Cisco Unified Communications Manager (versões afetadas não especificadas)
Versões do Cisco Unified Communications Manager IM & Presence Service (versões afetadas não especificadas)
Versões do Cisco Unity Connection (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na estrutura de recuperação de desastres (Disaster Recovery) pode permitir que um invasor remoto autenticado execute determinadas ações administrativas que não deveria poder realizar. Esse problema se deve a verificações insuficientes de controle de acesso no dispositivo afetado. Um invasor com privilégios de leitura pode explorar essa vulnerabilidade executando um comando vulnerável específico em um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o invasor execute um conjunto de ações administrativas que não deveria poder realizar.
Recomendações
Para o Cisco Unified Communications Manager, atualize para uma versão que inclua a correção para as verificações de controle de acesso insuficientes.
Para o Cisco Unified Communications Manager IM & Presence Service, atualize para uma versão que inclua a correção para as verificações de controle de acesso insuficientes.
Para o Cisco Unity Connection, atualize para uma versão que inclua a correção para as verificações de controle de acesso insuficientes.
Como solução alternativa temporária, considere restringir o acesso à estrutura de Recuperação de Desastres até que um patch esteja disponível.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04291
CVE-2022-20859

Produtos afetados

Cisco Unified Communications Manager
Cisco Unified Communications Manager Im & Presence Service
Cisco Unity Connection