「Cisco Catalyst SD-WAN Manager」に複数の脆弱性 - 「クリティカル」も
Cisco Systemsが提供する「ソフトウェア定義型WAN(SD-WAN)」の管理製品「Cisco Catalyst SD-WAN Manager(旧Cisco SD-WAN vManage)」に複数の脆弱性が明らかとなった。深刻な脆弱性も含まれる。
バージョンによって影響を受ける脆弱性は異なるが、あわせて5件の脆弱性が明らかとなったもの。脆弱性を悪用するとインスタンスにアクセスしたり、サービス拒否を引き起こすことが可能になる。現地時間9月27日の時点で悪用は確認されていない。
「CVE-2023-20252」は、「SAML API」に明らかとなった脆弱性。認証チェックの不備に起因し、リモートより認証なしに任意のユーザーとしてアプリケーションにアクセスすることが可能となる。
今回明らかとなった脆弱性のなかでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアが「9.8」ともっとも高く、重要度は「クリティカル(Critical)」とレーティングされている。「同20.9.3.2」「同20.11.1.2」のみ影響を受けるという。
一方「CVE-2023-20253」は、コマンドラインインタフェースに存在し、不正に設定をロールバックできる脆弱性。読み取り権限を持つ攻撃者が認証をバイパスしてコントローラ設定をロールバックし、ダウンストリームルータに展開できる。CVSS基本値は「8.4」、重要度は「高(High)」とした。
(Security NEXT - 2023/09/28 )
ツイート
PR
関連記事
フィッシング契機に第三者が端末操作、個人情報流出か - 共立メンテナンス
ランサム被害で写真や動画が流出、調査を実施 - 横須賀学院
委託調査の関連データが保存されたPCを紛失 - 埼玉県
CiscoやSonicWallのゼロデイ脆弱性悪用に注意喚起 - 米CISA
「Node.js」のアップデートが再延期 - 年明け2026年1月7日を予定
リフト券販売サイトが改ざん、個人情報が流出 - 片品村
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
「Apache Airflow」の開発用拡張コンポーネントにRCE脆弱性
NVIDIAのロボティクスやAI開発向けシミュレーション基盤に脆弱性
Ciscoのメールセキュリティ製品にゼロデイ攻撃 - 構成や侵害状況の確認を

