【安全通告】Cisco Prime Infrastructure and Evolved Programmable Network Manager 远程代码执行漏洞

作者:   广州非凡信息安全技术有限公司(总部广州) 2019/05/17 17:40:13 123次阅读 国际

e6a2854908b9b6db0522bb957356db29.png

    当地时间5月15日,Cisco官方发布一则安全通告,称修复了Cisco Prime Infrastructure and Evolved Programmable Network Manager中存在的3个高危漏洞(CVE-2019-1821、CVE-2019-1822、CVE-2019-1823)。
    这些漏洞源于软件没有合理地对用户输入进行校验和过滤,攻击者可以通过向管理员界面上传恶意的文件来触发,利用成功会使得攻击者在被攻击系统中以root权限执行代码。
    CVSS:3.0 Base 9.8
    AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X

受影响的版本

    Cisco PI Software Releases < 3.4.1
    Cisco PI Software Releases < 3.5
    Cisco PI Software Releases < 3.6
    EPN Manager Releases < 3.0.1

不受影响的版本

    Cisco PI Software Releases == 3.4.1
    Cisco PI Software Releases == 3.5
    Cisco PI Software Releases == 3.6
    EPN Manager Releases 3.0.1

解决方案

    Cisco官方已经发布了对应的新版本修复了上述漏洞,用户应及时更新升级进行防护,下载地址及方法详见参考链接[1]。检查软件版本操作办法详见参考链接[2]。
    参考链接:
    https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190515-pi-rce#fr
    https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190515-pi-rce#vp
    https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190515-pi-rce


指导单位
广东省公安厅网络警察总队 广东省信息安全等级保护协调小组办公室