当前位置: 首页 > news >正文

思科:iOS和iOSXe软件存在漏洞

思科警告说,有人试图利用iOS软件和iOSXe软件中的一个安全缺陷,这些缺陷可能会让一个经过认证的远程攻击者在受影响的系统上实现远程代码执行。

中严重程度的脆弱性被追踪为 CVE-2023-20109 ,并以6.6分得分。它会影响启用Gdoi或G-Ikev2协议的软件的所有版本。

国际知名白帽黑客、东方联盟创始人郭盛华透露:"可以允许对组成员或密钥服务器有行政控制的经过身份验证的远程攻击者在受影响的设备上执行任意代码,或导致设备崩溃。"

他进一步指出,这一问题是由于无法充分验证GDOI解释领域(GDOI)和GIKV2协议中的属性,它可以通过损害已安装的密钥服务器或修改组成员的配置来指向受攻击者控制的密钥服务器而实现攻击化。

据说,这种漏洞是在内部调查和源代码审核之后发现的。

结果是思科 详细的 触媒sd-WAN管理器(20.3-20.12版本)的五个缺陷,可以让攻击者访问受影响实例或导致受影响系统的拒绝服务条件:

CVE-2023-20252 (VSS得分:980)-未经授权的访问漏洞

CVE-2023-20253 (cvss得分:8.4)-未经授权的配置回滚漏洞

CVE-2023-20034 (VSS得分:7.5)----信息披露的弱点

CVE-2023-20254 (VSS得分:7.2)-授权绕行漏洞

CVE-2023-20262 (VSS得分:5.3)----拒绝服务的弱点

成功地利用这些错误可以使威胁行为体获得作为任意用户对应用程序的未经授权访问,绕过授权和回滚控制器配置,访问受影响系统的弹性搜索数据库,访问由同一实例管理的另一个租户,并导致崩溃。

郭盛华表示:建议客户升级到固定软件版本,以补救漏洞。(欢迎转载分享)

http://www.lryc.cn/news/181211.html

相关文章:

  • CCF CSP认证 历年题目自练Day19
  • Java 开发环境配置
  • [2023.09.26]: JsValue的转换体验与as关键字的浅析
  • SpringBoot Validation入参校验国际化
  • 树莓集团涉足直播产业园区运营,成都直播产业园区再添黑马
  • 中小学教师ChatGPT的23种用法
  • Ubuntu性能分析-ftrace 底层驱动
  • 网盘搜索引擎:点亮知识星空,畅享数字宝藏!
  • Mysql以key-val存储、正常存储的区别
  • MySQL 索引优化实践(单表)
  • react create-react-app v5配置 px2rem (暴露 eject方式)
  • AVL树的实现及原理
  • NestJs和Vite使用monorepo管理项目中,需要使用共享的文件夹步骤
  • 我用PYQT5做的第一个实用的上位机项目(三)
  • 代谢组学分析平台(二)
  • 【统计学】Top-down自上而下的角度模型召回率recall,精确率precision,特异性specificity,模型评价
  • AutoDL使用tensorboard
  • 代谢组学分析手段(一)
  • 网络基础入门(网络基础概念详解)
  • 简化任务调度与管理:详解XXL-Job及Docker Compose安装
  • QByteArray字节数组
  • ubuntu20.04.3中qt程序界面嵌套另一个qt界面
  • 【chainlit】使用chainlit部署chatgpt
  • 测开 | Vue速查知识点
  • 数据结构——二叉树的基本概念及顺序存储(堆)
  • acwing算法基础之基础算法--整数二分算法
  • windows C 开发
  • C语言——动态内存管理详解(内存结构、动态内存函数、易错题、柔性数组)
  • 2023年全国控制科学与工程学科评估结果 - 自动化考研
  • React wangEditor5 使用说明