Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
- Injection de requêtes illégitimes par rebond (CSRF)
- Élévation de privilèges
Systèmes affectés
- Cisco AsyncOS versions 14.0.x antérieures à 14.0.4
- Cisco AsyncOS versions 14.3.x antérieures à 14.3.0
- Cisco AsyncOS versions 14.5.x antérieures à 14.5.1
- Cisco AsyncOS versions antérieures à 14.2.1
- Cisco BroadWorks CommPilot Application versions antérieures à 23.0 sans le correctif de sécurité CommPilot-23 version 2022.10_1.313
- Cisco BroadWorks CommPilot Application versions antérieures à 24.0 sans le correctif de sécurité CommPilot-24 version 2022.10_1.313
- Cisco BroadWorks CommPilot Application versions antérieures à 25.0 sans le correctif de sécurité CommPilot-25 version 2022.10_1.313
- Cisco ISE versions antérieures à 2.6p12
- Cisco ISE versions antérieures à 2.7p8
- Cisco ISE versions antérieures à 3.0p6
- Cisco ISE versions antérieures à 3.1p4
- Cisco ISE versions antérieures à 3.1P5
- Cisco ISE versions antérieures à 3.2P1
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un contournement de la politique de sécurité et une atteinte à l'intégrité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Cisco cisco-sa-ise-csrf-vgNtTpAs du 02 novembre 2022 https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-csrf-vgNtTpAs
- Bulletin de sécurité Cisco cisco-sa-broadworks-ssrf-BJeQfpp du 02 novembre 2022 https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-broadworks-ssrf-BJeQfpp
- Bulletin de sécurité Cisco cisco-sa-esasmawsa-vulns-YRuSW5mD du 02 novembre 2022 https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esasmawsa-vulns-YRuSW5mD
- Bulletin de sécurité Cisco cisco-sa-ise-access-contol-EeufSUCx du 02 novembre 2022 https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-access-contol-EeufSUCx
- Référence CVE CVE-2022-20867 https://www.cve.org/CVERecord?id=CVE-2022-20867
- Référence CVE CVE-2022-20868 https://www.cve.org/CVERecord?id=CVE-2022-20868
- Référence CVE CVE-2022-20951 https://www.cve.org/CVERecord?id=CVE-2022-20951
- Référence CVE CVE-2022-20956 https://www.cve.org/CVERecord?id=CVE-2022-20956
- Référence CVE CVE-2022-20958 https://www.cve.org/CVERecord?id=CVE-2022-20958
- Référence CVE CVE-2022-20961 https://www.cve.org/CVERecord?id=CVE-2022-20961