Cisco IOS XE软件Web UI跨站点请求伪造误差清静通告

宣布时间 2019-06-14

误差编号和级别


CVE编号:CVE-2019-1904 ,危险级别:高危 ,CVSS分值:厂商自评:8.8 ,官方未评定


影响版本


受影响的版本


适用于Cisco IOS XE软件版本且启用了HTTP Server功效的Cisco装备。


误差概述


Cisco IOS XE是美国思科(Cisco)公司的一套为其网络装备开发的操作系统。Cisco IOS XE Software中的Web UI保存CSRF误差 ,允许未经身份验证的远程攻击者对受影响的系统举行跨站点请求伪造(CSRF)攻击。


该误差是由于受影响设惫亓Web UI的CSRF�;と狈�。攻击者可以通过说服接口的用户遵照恶意链接来使用此误差。乐成使用可能允许攻击者使用受影响用户的权限级别执行恣意操作。若是用户具有管理权限 ,则攻击者可以更改设置 ,执行下令或重新加载受影响的装备。


误差验证


暂无POC/EXP。


修复建议


禁用HTTP Server功效可消除此误差的攻击前言 ,并且可能是适当的缓解步伐 ,直到可以升级受影响的装备。


参考链接


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190612-iosxe-csrf