漏洞分享 - Cisco Integrated Management Controller存在Cross-Site Scripting漏洞
Cisco Integrated Management Controller存在Cross-Site Scripting漏洞
一、摘要
Cisco Integrated Management Controller的網頁管理介面存在漏洞,其允許未經授權之遠端攻擊者進行cross-site scripting(XSS)攻擊。
二、存在風險
Cisco Integrated Management Controller的網頁管理介面存在漏洞,其允許未經授權之遠端攻擊者進行cross-site scripting(XSS)攻擊,該漏洞是因為未對使用者輸入進行足夠驗證,導致攻擊者可以利用漏洞並誘騙使用者點擊連結,進而在目標使用者的瀏覽器任意執行代碼、存取敏感資料,其影響系統或版本如下:
- 受影響之系統:
- 5000 Series Enterprise Network Compute System (ENCS)
- UCS C-Series M4 and M5 Rack Servers
- UCS E-Series M3 Servers
- UCS S-Series Storage Servers
三、建議改善措施:
企業及使用者如有上述漏洞版本應盡速更新:
- 請將Cisco 5000 Series ENCS之2.9(含)以前版本更新。
- 請將Cisco 5000 Series ENCS之3.1版本更新。
- 請將Cisco 5000 Series ENCS之3.2版本更新至3.2.15.1 (Mar 2024)。
- 請將Cisco UCS C-Series M4 Rack Server之4.1(含)以前版本更新至4.1(2m)。
- 請將Cisco UCS C-Series M5 Rack Server之4.1(含)以前版本更新。
- 請將Cisco UCS C-Series M5 Rack Server之4.2版本更新至4.2(3h)。
- 請將Cisco UCS C-Series M5 Rack Server之4.3版本更新至4.3.2.230207。
- 請將Cisco UCS E-Series M3 Server之3.2(含)以前版本更新至3.2.15.1 (Mar 2024)。
- 請將Cisco UCS S-Series Storage Server之4.2版本更新至4.2(3h)。
- 請將Cisco UCS S-Series Storage Server之4.3版本更新至4.3.2.230270。
情資報告連結: