【误差通告】Cisco多个清静误差
宣布时间 2021-01-140x00 误差概述
2021年01月13日,Cisco宣布清静通告,果真了其多个产品中的67个误差补丁,这些误差涉及AnyConnect清静移动客户端、RV110W、RV130、RV130W和RV215W小型企业路由器及Cisco互联移动体验(CMX)等。
0x01 误差详情

Cisco互联移动体验权限升级误差(CVE-2021-1144)
该误差保存于思科互联移动体验(CMX)中,是对更改密码的授权检查处置惩罚不当导致的,其CVSS评分8.8。经由身份验证的攻击者可以通过发送恶意HTTP请求来使用此误差。乐成使用此误差的攻击者可以更改系统上任何用户(包括管理用户)的密码来冒充该用户。但要使用此误差,攻击者必需拥有经由身份验证的CMX帐户。
影响规模
Cisco CMX版本10.6.0、10.6.1和10.6.2
修复版本
10.6.3及更高版本
Cisco AnyConnect Secure Mobility Client for Windows DLL 注入误差(CVE-2021-1237)
�?榛说闳砑稟nyConnect Secure Mobility Client为端点提供了普遍的清静服务,如远程会见、Web清静功效和周游�;�。
该误差保存于Windows版Cisco AnyConnect清静移动客户端的网络会见管理器和Web清静代理组件中,是应用程序对运行时加载的资源验证缺乏导致的,其CVSS评分7.8。攻击者可以通过在系统的特定路径中插入设置文件来使用此误差,从而导致应用程序启动时加载恶意的DLL文件。乐成使用此误差的攻击者可以使用SYSTEM权限在受影响的盘算机上执行恣意代码。但要使用此误差,攻击者需要在Windows系统上具有有用的凭证。
影响规模
Cisco AnyConnect Secure Mobility Client for Windows 4.9.04043之前的版本
修复版本
Cisco AnyConnect Secure Mobility Client for Windows 4.9.04043及更高版本
别的,思科小型企业RV110W、RV130、RV130W和RV215W路由器中保存5个下令注入误差(CVE-2021-1146、CVE-2021-1147、CVE-2021-1148、CVE-2021-1149和CVE-2021-1150),远程攻击者可以通过使用这些误差注入恣意下令。
除上述误差外,思科小型企业RV110W、RV130、RV130W和RV215W还保存60个误差,攻击者可以通过向受影响的装备发送恶意的HTTP请求来使用这些误差,乐成使用这些误差的攻击者能够以root用户身份在底层操作系统上执行恣意代码、导致装备重新加载或拒绝服务。
0x02 处置惩罚建议
建议参考Cisco官方宣布的清静通告升级至最新版本。
下载链接:
https://software.cisco.com/download/find
0x03 参考链接
https://tools.cisco.com/security/center/publicationListing.x?product=Cisco&sort=-day_sir#~Vulnerabilities
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-anyconnect-dll-injec-pQnryXLf
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cmxpe-75Asy9k
https://threatpost.com/cisco-flaw-cmx-software-retailers/163027/
0x04 时间线
2021-01-13 Cisco宣布清静更新
2021-01-14 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号