![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilités de
l'application CiscoWorks
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésCiscoWorks Common Mangement Foundation (CMF) versions 2.1 et
antérieures. L'application CiscoWorks CMF est intégrée dans les produits suivants :
3 RésuméDeux vulnérabilités de CiscoWorks CMF permettent à un utilisateur local mal intentionné d'obtenir les privilèges de l'administrateur ou d'exécuter du code arbitraire sur le serveur hébergeant l'application CiscoWorks. 4 DescriptionLa première vulnérabilité permet
à un utilisateur non privilégié de
l'application CiscoWorks - y compris le compte invité s'il est activé -
d'obtenir les droits de l'administrateur par le biais d'une URL
malicieusement constituée. La deuxième vulnérabilité permet à un utilisateur de l'application CiscoWorks d'exécuter du code arbitraire sur le serveur hébergeant cette application, avec les privilèges de l'utilisateur "casuser", sous lequel tourne l'application CiscoWorks. 5 Contournement provisoirePour limiter le risque d'exploitation de la première vulnérabilité, il est recommandé de désactiver le compte invité. 6 SolutionLa version CiscoWorks CMF 2.2 corrige ces deux vulnérabilités. 7 DocumentationAvis de sécurité Cisco #44502 : http://www.cisco.com/warp/public/707/cisco-sa-20030813-cmf.shtml Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||