「Cisco Expressway」「Cisco TelePresence VCS」に複数の深刻な脆弱性
「Cisco Expresswayシリーズ」「Cisco TelePresence Video Communication Server(VCS)」に複数の深刻な脆弱性が明らかとなった。アップデートが提供されている。
両製品において、APIやウェブ管理インタフェースに脆弱性2件が明らかとなったもの。同社のセキュリティテスト中に発見したもので、悪用は確認されていないという。
「CVE-2022-20754」は、APIにおけるディレクトリトラバーサルの脆弱性。コマンド引数の入力検証が不十分なため、任意のファイルを書き込み、root権限でコードを実行されるおそれがある。
また「CVE-2022-20755」は、ウェブ管理インタフェースに存在。コマンド引数の入力検証が不十分であり、細工したコマンドによってrootユーザーとして任意のコードを実行されるおそれがある。
いずれも脆弱性の悪用には、アプリケーションにおいて読み書きの権限が必要だという。共通脆弱性評価システム「CVSSv3.1」のベーススコアはともに「9.0」。重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
回避策はなく、同社では脆弱性を修正した「同14.0.5」へアップデートすることを推奨している。
(Security NEXT - 2022/03/04 )
ツイート
関連リンク
PR
関連記事
「PostgreSQL」にセキュリティアップデート - 「13系」は11月にEOL
米当局、「Trend Micro Apex One」に対する脆弱性攻撃に注意喚起
「Flowise」に深刻な脆弱性、パッチは未提供 - PoCが公開
チラシ案内先からイベント申込者情報が閲覧可能に - 佐賀のDC
不正アクセスでシステム障害、情報流出は調査中 - 三浦工業
「Microsoft Edge」にアップデート - 脆弱性5件を解消
「Trend Micro Apex One」ゼロデイ脆弱性の修正パッチが公開
ファイルサーバがランサム被害、データが暗号化 - 青果流通会社
子育て支援アプリを停止、「セキュリティ上の問題」 - 江崎グリコ
「セキュリティ・キャンプ2025ミニ」、10月にオンライン開催