[TLP:CLEAR] Cisco opravuje 14 zranitelností v různých produktech

Cisco opravuje 13 zranitelností ve svých produktech, nejzávažnější z nich jsou popsány níže. Veškeré zranitelnosti, jednotlivé produkty a jejich opravené verze naleznete v odkaze u jednotlivých zranitelností [1].

Cisco Identity Services Engine - DoS (CVE-2025-20152) CVSS 8.6 (High)

Neautentizovanému vzdálenému útočníkovi je v Cisco Identity Services Engine (ISE) pomocí speciálně vytvořeného autentizačního RADIUS požadavku umožněno vykonat útok DoS. Je-li Cisco ISE používáno pouze pro TACACS+, zařízení není touto zranitelností postiženo [2].

Zranitelnost se nachází v produktu Cisco Identity Services Engine ve verzích >=3.4 AND <3.4P1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 21. 5. 2025.

Cisco Unified Intelligence Center - privilege escalation (CVE-2025-20113) CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je v Cisco Unified Intelligence Center a Unified CCX kvůli nedostatečnému ověření vstupů ze strany serveru v HTTP nebo API požadavcích umožněno zvýšit svá oprávnění na roli Administrator s právy k omezené sadě funkcí [3].

Zranitelnost se nachází v produktech:

  • Cisco Unified Intelligence Center ve verzích (>=12.5 AND <12.5(1)SUES04) OR (>=12.6 AND <12.6(2)ES04)
  • Cisco Unified CCX ve verzích <=12.5(1)SU3

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 21. 5. 2025.

Cisco Secure Network Analytics Manager - privilege escalation (CVE-2025-20256) CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi s administrátorskými přihlašovacími údaji je v Cisco Secure Network Analytics Manager a Secure Network Analytics Virtual Manager kvůli neošetřenému vstupu ve specifických polích webového správcovské rozhraní umožněno vykonávat v operačním systému postiženého zařízení libovolné příkazy jako root [4].

Zranitelnost se nachází v produktu Cisco Secure Network Analytics ve verzích (>=7.4.2) OR (<7.5.0SMCROLLUP20250408-01) OR (>=7.5:1 AND <7.5.1SMCROLLUP20250415-01) OR (>=7.5.2 AND <7.5.2SMCROLLUP20250416-01).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 21. 5. 2025.

Cisco Unified Contact Center Enterprise Cloud Connect - unauthorized data read/modification (CVE-2025-20242) CVSS 6.5 (Medium)

Neautentizovanému vzdálenému útočníkovi je v Cisco Unified Contact Center Enterprise (CCE) Cloud Connect kvůli nedostatečné kontroly při autentizaci zasíláním specifických TCP dat na specifický port umožněno neoprávněně číst nebo modifikovat data na zranitelném zařízení [5].

Zranitelnost se nachází v produktu Cisco Unified Contact Center Enterprise Cloud Connect ve verzích >=12.6 AND <=12.6.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 21. 5. 2025.

Cisco Catalyst SD-WAN Manager - arbitrary file creation (CVE-2025-20187) CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je v Cisco Catalyst SD-WAN Manager zasíláním speciálně vytvořených dotazů na API umožněno v postiženém systému vytvářet libovolné soubory [6].

Zranitelnost se nachází v produktu Cisco Catalyst SD-WAN Manager ve verzích (>=20.9 AND <20.9.7) OR (>=20.15 AND <20.15.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 21. 5. 2025.


Za CESNET-CERTS Michaela Ručková dne 23. 5. 2025.

CESNET CERTS Logo