Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- Cisco Emergency Responder 2.x ;
- Cisco Mobility Manager 2.x.
- Cisco Unified Communications Manager (CUCM) 5.x et 6.x ;
- Cisco Unified Communications Manager Business Edition ;
- Cisco Unified Precense 1.x et 6.x ;
Résumé
Une vulnérabilité a été découverte dans certains produits Cisco. Cette vulnérabilité permet des actions diverses, dont l'exécution de code arbitraire à distance.
Description
Une vulnérabilité a été découverte au niveau de l'option Disaster Recovery Framework (DRF) de la famille de produit Cisco Unified Communications. L'exploitation de cette vulnérabilité par un utilisateur distant non authentifié permet d'exécuter des commandes aribitraires conduisant à l'obtention des droits d'administrateur sur l'équipement.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Cisco 20080403-drf du 03 avril 2008 : http://www.cisco.com/warp/public/707/cisco-sa-20080403-drf.shtml
- Référence CVE CVE-2008-1154 https://www.cve.org/CVERecord?id=CVE-2008-1154