[TLP:CLEAR] Cisco opravuje 3 zranitelnosti ve svých produktech

Cisco opravuje 3 zranitelnosti v produktech Cisco Meeting Management, BroadWorks a ClamAV. Zranitelné produkty a jejich opravené verze naleznete na [1][2][3].

Cisco Meeting Management - privilege escalation (CVE-2025-20156) CVSS 9.9 (Critical)

Autentizovanému vzdálenému útočníkovi je kvůli nedostatečné autorizaci uživatelů v rozhraní REST API umožněno zvýšit svá oprávnění na správce a získat kontrolu nad okrajovými uzly spravovanými nástrojem Cisco Meeting Management [1].

Zranitelnost se nachází v produktu Cisco Meeting Management.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 22. 1. 2025.

Cisco BroadWorks - denial of Service (CVE-2025-20165) CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nesprávnému zpracování paměti při velkém počtu SIP požadavků umožněno vyčerpat paměť systému Cisco BroadWorks, a způsobit tak stav odepření služby [2].

Zranitelnost se nachází v produktu Cisco BroadWorks.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 22. 1. 2025.

Cisco ClamAV - denial of service (CVE-2025-20128) CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli "integer underflow" při kontrole hranic v dekódovací rutině OLE2 programu ClamAV umožněno způsobit přetečení bufferu na zásobníku, a ukončením procesu skenovaní, vykonat odepření služby [3].

Zranitelnost se nachází v produktu Cisco ClamAV.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Více informací:

Zranitelnost byla veřejně oznámena 22. 1. 2025.


Za CESNET-CERTS Michaela Jarošová dne 28. 1. 2025.

CESNET CERTS Logo