Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance
  • Injection de requêtes illégitimes par rebond (CSRF)
  • Élévation de privilèges

Systèmes affectés

  • Cisco AsyncOS versions 14.0.x antérieures à 14.0.4
  • Cisco AsyncOS versions 14.3.x antérieures à 14.3.0
  • Cisco AsyncOS versions 14.5.x antérieures à 14.5.1
  • Cisco AsyncOS versions antérieures à 14.2.1
  • Cisco BroadWorks CommPilot Application versions antérieures à 23.0 sans le correctif de sécurité CommPilot-23 version 2022.10_1.313
  • Cisco BroadWorks CommPilot Application versions antérieures à 24.0 sans le correctif de sécurité CommPilot-24 version 2022.10_1.313
  • Cisco BroadWorks CommPilot Application versions antérieures à 25.0 sans le correctif de sécurité CommPilot-25 version 2022.10_1.313
  • Cisco ISE versions antérieures à 2.6p12
  • Cisco ISE versions antérieures à 2.7p8
  • Cisco ISE versions antérieures à 3.0p6
  • Cisco ISE versions antérieures à 3.1p4
  • Cisco ISE versions antérieures à 3.1P5
  • Cisco ISE versions antérieures à 3.2P1

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un contournement de la politique de sécurité et une atteinte à l'intégrité des données.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation