Cisco heeft kwetsbaarheden verholpen in Cisco AsyncOS Software (Specifiek voor Cisco Secure Web Appliance en Cisco Secure Email Gateway). De kwetsbaarheden bevinden zich in de manier waarop Cisco AsyncOS Software omgaat met verzoeken en configuratiebestanden. Een aanvaller kan ongeauthenticeerde toegang krijgen tot het systeem door gebruik te maken van onjuiste verwerking van opgemaakte range request headers, waardoor ze schadelijke bestanden kunnen downloaden zonder authenticatie. Daarnaast kunnen geauthenticeerde aanvallers, door onvoldoende validatie van XML-configuratiebestanden, commando-injectie aanvallen uitvoeren, wat kan leiden tot willekeurige commando-uitvoering. Bovendien kunnen lokale aanvallers een architectonale fout in het wachtwoordgeneratie-algoritme misbruiken, wat kan leiden tot privilege-escalatie naar root. Deze kwetsbaarheden vereisen onmiddellijke aandacht van beveiligingsteams.
ncsc
07-02-2025 08:41