思科集成治理控制器(IMC)远程代码执行误差
2017-04-21
外地时间2017年4月19日(北京时间2017年4月20日),思科(Cisco)官方宣布一条清静通告,通告显示思科集成治理控制器(Integrated Management Controller)IMC的基于Web的GUI中的误差(CVE-2017-6616)允许经由身份验证的远程攻击者在受影响的系统上执行恣意代码。
该误差是由于受影响的软件没有充分过滤和无害化用户提供的HTTP请求值。 攻击者可以通过向受影响的软件发送全心设计的HTTP请求来使用此误差,从而在受影响的系统上越权执行恣意代码。
相关链接如下:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170419-cimc3
受影响的版本
- Cisco Integrated Management Controller (IMC) 3.0(1c)
详情请参考Cisco Bug ID: CSCvd 14578
不受影响的版本
- 其他版本均不受影响
详情请参考Cisco Bug ID: CSCvd 14578
规避计划
- 思科官方已经宣布了修复该误差的补丁,请受影响的用户实时升级至不受影响的版本,参考链接:
https://tools.cisco.com/bugsearch/bug/CSCvd14578
声 明
本清静通告仅用来形貌可能保存的清静问题,AG公司科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,AG公司科技以及清静通告作者不为此肩负任何责任。AG公司科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经AG公司科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

AG公司云





