网易首页 > 网易号 > 正文 申请入驻

【安全圈】思科曝9.9分关键权限提升漏洞

0
分享至

关键词

安全漏洞

近日,思科发布软件更新,解决影响会议管理的关键安全漏洞。该漏洞可能使经过身份验证的远程攻击者在易受攻击的实例上获取管理员权限。漏洞编号为CVE - 2025 - 20156,CVSS评分为9.9(满分10.0),是思科会议管理REST API中的权限提升漏洞。

思科周三在公告中称:“此漏洞存在的原因是REST API用户未强制执行恰当的授权。攻击者可通过向特定端点发送API请求来利用该漏洞。成功利用此漏洞可能让攻击者获得对思科会议管理所管理的边缘节点的管理员级别控制权。”

思科将这一安全问题的发现归功于Modux的Ben Leonard - Lagarde。受影响的产品版本如下(无论设备配置如何):

  • - 思科会议管理发布版本3.9(已在3.9.1中修复);
    - 思科会议管理发布版本3.8及更早版本(需迁移到修复版本);
    - 思科会议管理发布版本3.10(不受影响)。

思科还发布了补丁,修复影响BroadWorks的拒绝服务(DoS)漏洞。该漏洞源于对某些会话启动协议(SIP)请求的内存处理不当(CVE - 2025 - 20165,CVSS评分:7.5),已在版本RI.2024.11中修复。

思科表示:“攻击者可通过向受影响系统发送大量SIP请求来利用此漏洞。成功利用可能使攻击者耗尽分配给处理SIP流量的思科BroadWorks网络服务器的内存。若无可用内存,网络服务器将无法再处理传入请求,从而导致需要手动干预才能恢复的DoS状况。”

思科修复的第三个漏洞是CVE - 2025 - 20128(CVSS评分:5.3),这是影响ClamAV的对象链接和嵌入2(OLE2)解密例程的整数下溢错误,也可能引发DoS情况。思科承认该漏洞由Google OSS - Fuzz报告,并且已知存在概念验证(PoC)利用代码,不过没有证据表明它已在野外被恶意利用。

CISA和FBI详述Ivanti的利用链

在思科漏洞消息传出之际,美国政府的网络安全和执法机构公布了2024年9月国家支持的黑客组织利用的两个侵入Ivanti云服务应用程序的利用链的技术细节。

相关漏洞如下:

  • - CVE - 2024 - 8963(管理绕过漏洞);

  • - CVE - 2024 - 9379(SQL注入漏洞);

  • - CVE - 2024 - 8190和CVE - 2024 - 9380(两个远程代码执行漏洞)。

据网络安全和基础设施安全局(CISA)和联邦调查局(FBI)称,在一个案例中,攻击序列涉及滥用CVE - 2024 - 8963与CVE - 2024 - 8190和CVE - 2024 - 9380;在另一个案例中,涉及滥用CVE - 2024 - 8963和CVE - 2024 - 9379。

值得注意的是,第一个利用链由Fortinet FortiGuard Labs于2024年10月披露。至少在一个案例中,威胁行为者在获得初步立足点后进行了横向移动。

第二个利用链被发现利用CVE - 2024 - 8963与CVE - 2024 - 9379结合以获取对目标网络的访问权限,随后试图植入Web shell以保持持久性,但未成功。

这些机构表示:“威胁行为者链接了上述漏洞以获取初始访问权限、执行远程代码执行(RCE)、获取凭据并在受害者网络上植入Web shell。应认为受影响Ivanti设备中存储的凭据和敏感数据已泄露。”

参考来源:https://thehackernews.com/2025/01/cisco-fixes-critical-privilege.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
医生发现:每天饭后要午睡的人,不出3个月,身体或有4种改变!

医生发现:每天饭后要午睡的人,不出3个月,身体或有4种改变!

坠入二次元的海洋
2026-06-30 13:34:37
哪3个生肖,头脑转得快,事业有贵人,无论走到哪都是赢家!

哪3个生肖,头脑转得快,事业有贵人,无论走到哪都是赢家!

毅谈生肖
2026-06-30 11:41:39
敏感时刻,革命卫队高官车祸身亡,以色列此时强调要单独打伊朗

敏感时刻,革命卫队高官车祸身亡,以色列此时强调要单独打伊朗

荷兰豆爱健康
2026-06-30 13:24:31
GPT-5.6发布,一大批AI公司要倒闭了

GPT-5.6发布,一大批AI公司要倒闭了

互联网早读课
2026-06-29 08:10:49
网友们这几天都在吃著名毛巾集团洁丽雅的瓜,讽刺其家族“丑闻”

网友们这几天都在吃著名毛巾集团洁丽雅的瓜,讽刺其家族“丑闻”

网络易不易
2026-05-17 12:29:12
江苏G1515盐靖高速全线改扩建启动,泰州主干道迎六/八车道升级

江苏G1515盐靖高速全线改扩建启动,泰州主干道迎六/八车道升级

林子说事
2026-06-30 12:31:33
世界杯三十二强赛三场前瞻:今夜无退路;三场世界杯生死战

世界杯三十二强赛三场前瞻:今夜无退路;三场世界杯生死战

懂球帝
2026-06-30 15:26:34
忍无可忍,无需再忍!中国雷霆出击,永绝后患!

忍无可忍,无需再忍!中国雷霆出击,永绝后患!

新财迷
2026-06-30 11:22:59
悲惨!7亿豪阵创2大耻辱纪录,暴露3大弊端,纳帅嘴硬,直喷裁判

悲惨!7亿豪阵创2大耻辱纪录,暴露3大弊端,纳帅嘴硬,直喷裁判

萌兰聊个球
2026-06-30 09:47:22
彭珮云96岁辞世,百岁丈夫王汉斌仍硬郎:长寿相伴的秘密很简单

彭珮云96岁辞世,百岁丈夫王汉斌仍硬郎:长寿相伴的秘密很简单

边城少爷
2026-06-24 11:02:29
苹果折叠屏iPhone Ultra黑色机模首次亮相:阔比例、内屏挖孔

苹果折叠屏iPhone Ultra黑色机模首次亮相:阔比例、内屏挖孔

中国能源网
2026-06-30 11:08:17
王毅将访问丹麦、瑞典、芬兰、挪威

王毅将访问丹麦、瑞典、芬兰、挪威

新京报
2026-06-30 15:15:36
界面调查|刘忍的隐身术:“乡贤”、侨领与电诈大佬

界面调查|刘忍的隐身术:“乡贤”、侨领与电诈大佬

界面新闻
2026-06-30 14:35:01
2年4000万!波尔津吉斯降薪续约勇士 过去3季仅出场116场

2年4000万!波尔津吉斯降薪续约勇士 过去3季仅出场116场

醉卧浮生
2026-06-30 06:57:48
麦家琪内地开面店半年,自曝月营业额10万,一碗最低5元价格亲民

麦家琪内地开面店半年,自曝月营业额10万,一碗最低5元价格亲民

树娃
2026-06-30 14:48:54
游戏数据竟被用于军事目的,国安部门重点提示三种风险

游戏数据竟被用于军事目的,国安部门重点提示三种风险

界面新闻
2026-06-29 08:00:20
难以置信,北京协和证实:40岁后男性最优运动,并非跑步撸铁

难以置信,北京协和证实:40岁后男性最优运动,并非跑步撸铁

华庭讲美食
2026-06-21 15:26:10
苏提达陪同泰王抵达法国第一天,欧拉弄高调亮相,玛哈好心疼小主

苏提达陪同泰王抵达法国第一天,欧拉弄高调亮相,玛哈好心疼小主

夜深爱杂谈
2026-06-29 21:16:28
韩媒:叫嚣世界杯夺冠的日本队淘汰赛再次一轮游!

韩媒:叫嚣世界杯夺冠的日本队淘汰赛再次一轮游!

随波荡漾的漂流瓶
2026-06-30 05:42:34
最新官宣!上海女演员朱洁静,当选新职

最新官宣!上海女演员朱洁静,当选新职

观星赏月
2026-06-29 19:05:51
2026-06-30 15:56:49
安全圈
安全圈
国内首家大安全概念新媒体
6696文章数 4688关注度
往期回顾 全部

科技要闻

iPhone18 Pro遭泄密!印度代工商惹祸

头条要闻

网红养生烟含有害物 涉事企业负责人系襄阳市政协常委

头条要闻

网红养生烟含有害物 涉事企业负责人系襄阳市政协常委

体育要闻

大热倒灶压力给到法国 王楚揭法国队隐患

娱乐要闻

韩红称要退出公益,多位名人挽留

财经要闻

韩国万亿"芯"基建:存储能否成AI时代油田

汽车要闻

谁懂啊家人们!爹味和班味一点都没,这台底盘最硬国产大猎装太上头!

态度原创

游戏
教育
本地
健康
公开课

《GTA6》官网新增“最佳游玩体验尽在PS5”标识

教育要闻

华坪女高2026高考成绩单:152名女孩全员上线,本科过线率达94.3%

本地新闻

贵州小城的新目标:举办“村超”世界杯!

狂吃“糯叽叽”小心肠梗阻!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版