PT-2022-6867 · Cisco · Cisco Unified Communications Manager+3
Publicado
2022-10-27
·
Atualizado
2024-01-25
·
CVE-2023-20266
CVSS v2.0
7.9
Alta
| Vetor | AV:N/AC:M/Au:S/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Cisco Emergency Responder (versões afetadas não especificadas)
Cisco Unified Communications Manager (versões afetadas não especificadas)
Cisco Unified Communications Manager Session Management Edition (versões afetadas não especificadas)
Cisco Unity Connection (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade nos produtos Cisco mencionados poderia permitir que um invasor remoto autenticado elevasse privilégios a root em um dispositivo afetado. Esse problema existe porque o aplicativo não restringe adequadamente os arquivos usados para atualizações. Um invasor poderia explorar isso fornecendo um arquivo de atualização malicioso, permitindo-lhe elevar privilégios a root. O invasor deve ter credenciais válidas de administrador de plataforma em um dispositivo afetado para explorar essa vulnerabilidade.
Recomendações
Para o Cisco Emergency Responder, considere desativar o recurso de atualização até que um patch esteja disponível.
Para o Cisco Unified Communications Manager, restrinja o acesso aos arquivos de atualização para minimizar o risco de exploração.
Para o Cisco Unified Communications Manager Session Management Edition, evite usar arquivos de atualização criados de forma maliciosa até que o problema seja resolvido.
Para o Cisco Unity Connection, como solução alternativa temporária, considere restringir o acesso de administradores ao sistema até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Privilege Management
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Emergency Responder
Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition
Cisco Unity Connection