BDU:2022-02927: Уязвимость веб-интерфейса управления систем обработки вызовов Cisco Unified Communications Manager (CM) и Cisco Unified Communications Manager Session Management Edition (SME), позволяющая нарушителю осуществить CSRF-атаку

Описание уязвимости Уязвимость веб-интерфейса управления систем обработки вызовов Cisco Unified Communications Manager (CM) и Cisco Unified Communications Manager Session Management Edition (SME) связана с недостаточной проверкой источника HTTP-запроса. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить CSRF-атаку с помощью специально созданной веб-страницы
Вендор Cisco Systems Inc.
Наименование ПО Cisco Unified Communications Manager, Cisco Unified Communications Manager SME
Версия ПО 12.5(1) (Cisco Unified Communications Manager), 12.5(1) (Cisco Unified Communications Manager SME), до 14su1 (Cisco Unified Communications Manager), до 14su1 (Cisco Unified Communications Manager SME), до 12.5(1)SU6 (Cisco Unified Communications Manager), до 12.5(1)SU6 (Cisco Unified Communications Manager SME), 14 (Cisco Unified Communications Manager), 14 (Cisco Unified Communications Manager SME)
Тип ПО Сетевое программное средство, ПО сетевого программно-аппаратного средства
Операционные системы и аппаратные платформы Данные уточняются
Тип ошибки Межсайтовая фальсификация запросов
Идентификатор типа ошибки CWE-352
Класс уязвимости Уязвимость кода
Дата выявления 02.11.2021
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:H/Au:S/C:C/I:C/A:N
  • CVSS 3.0: AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:N
Уровень опасности уязвимости Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,7)
Возможные меры по устранению уязвимости
Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucm-csrf-jrKP4eNT
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Подмена при взаимодействии
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются