PT-2022-6867 · Cisco · Cisco Unified Communications Manager+3

Publicado

2022-10-27

·

Atualizado

2024-01-25

·

CVE-2023-20266

CVSS v2.0

7.9

Alta

VetorAV:N/AC:M/Au:S/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Cisco Emergency Responder (versões afetadas não especificadas)
Cisco Unified Communications Manager (versões afetadas não especificadas)
Cisco Unified Communications Manager Session Management Edition (versões afetadas não especificadas)
Cisco Unity Connection (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade nos produtos Cisco mencionados poderia permitir que um invasor remoto autenticado elevasse privilégios a root em um dispositivo afetado. Esse problema existe porque o aplicativo não restringe adequadamente os arquivos usados para atualizações. Um invasor poderia explorar isso fornecendo um arquivo de atualização malicioso, permitindo-lhe elevar privilégios a root. O invasor deve ter credenciais válidas de administrador de plataforma em um dispositivo afetado para explorar essa vulnerabilidade.
Recomendações
Para o Cisco Emergency Responder, considere desativar o recurso de atualização até que um patch esteja disponível.
Para o Cisco Unified Communications Manager, restrinja o acesso aos arquivos de atualização para minimizar o risco de exploração.
Para o Cisco Unified Communications Manager Session Management Edition, evite usar arquivos de atualização criados de forma maliciosa até que o problema seja resolvido.
Para o Cisco Unity Connection, como solução alternativa temporária, considere restringir o acesso de administradores ao sistema até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Privilege Management

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-05230
CVE-2023-20266

Produtos afetados

Cisco Emergency Responder
Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition
Cisco Unity Connection