[TLP:CLEAR] Cisco opravuje 3 zranitelnosti ve svých produktech
Cisco opravuje 3 zranitelnosti v produktech Cisco Meeting Management, BroadWorks a ClamAV. Zranitelné produkty a jejich opravené verze naleznete na [1][2][3].
Autentizovanému vzdálenému útočníkovi je kvůli nedostatečné autorizaci uživatelů v rozhraní REST API umožněno zvýšit svá oprávnění na správce a získat kontrolu nad okrajovými uzly spravovanými nástrojem Cisco Meeting Management [1].
Zranitelnost se nachází v produktu Cisco Meeting Management.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2025-20156 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-274: Improper Handling of Insufficient Privileges at cwe.mitre.org
Zranitelnost byla veřejně oznámena 22. 1. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli nesprávnému zpracování paměti při velkém počtu SIP požadavků umožněno vyčerpat paměť systému Cisco BroadWorks, a způsobit tak stav odepření služby [2].
Zranitelnost se nachází v produktu Cisco BroadWorks.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-20165 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-789: Memory Allocation with Excessive Size Value at cwe.mitre.org
Zranitelnost byla veřejně oznámena 22. 1. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli "integer underflow" při kontrole hranic v dekódovací rutině OLE2 programu ClamAV umožněno způsobit přetečení bufferu na zásobníku, a ukončením procesu skenovaní, vykonat odepření služby [3].
Zranitelnost se nachází v produktu Cisco ClamAV.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Více informací:
- CVE-2025-20128 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-122: Heap-based Buffer Overflow at cwe.mitre.org
Zranitelnost byla veřejně oznámena 22. 1. 2025.
Odkazy
- [1] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cmm-privesc-uy2Vf8pc
- [2] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-bw-sip-dos-mSySbrmt
- [3] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-clamav-ole2-H549rphA
Za CESNET-CERTS Michaela Jarošová dne 28. 1. 2025.