漏洞分享 - Cisco Identity Services Engine存在Stored XSS漏洞
Cisco Identity Services Engine存在Stored XSS漏洞
一、摘要
Cisco Identity Services Engine的網頁管理介面存在漏洞,允許已取得授權之遠端攻擊者在易受影響的系統上進行儲存型跨站腳本攻擊。
二、存在風險
Cisco Identity Services Engine的網頁管理介面存在漏洞,允許已取得授權之遠端攻擊者在易受影響的系統上進行儲存型跨站腳本攻擊。該漏洞主要是因為未適當處理使用者的輸入導致,進而允許攻擊者利用之,其藉由注入惡意程式碼到特定的頁面。一旦攻擊者成功利用,可允許攻擊者任意執行代碼、存取敏感資料或瀏覽資訊,其影響系統或版本如下:
- Cisco ISE
- 2.7和以前之版本
- 3.0
- 3.1
- 3.2
- 3.3
建議改善措施:
- 將2.7和以前之版本更新至官方提供的減緩措施。
- 將3.0版本更新至官方提供的減緩措施。
- 將3.1版本更新至3.1P8。
- 將3.2版本更新至3.2P5。
- 將3.3版本更新至3.3P1。
- 儘速導入雲智維服務,進行資安威脅情資偵測與聯防,降低企業資安風險。