Cisco Small Business RV042 および RV042G ルーターの XSS (cisco-sa-sa-rv-routers-xss-K7Z5U6q3)

medium Nessus プラグイン ID 138327

概要

リモートデバイスに、ベンダーが提供したセキュリティパッチがありません。

説明

自己報告されたバージョンによると、Cisco Small Business RV Series Router Firmware は、ユーザー指定の入力がユーザーに返される前に不適切に検証されているため、Web ベースの管理コンソールのクロスサイトスクリプト (XSS) の脆弱性の影響を受けます。認証されていないリモートの攻撃者がこれを悪用し、特別に細工された URL をクリックするようユーザーを誘導して、ユーザーのブラウザ セッションで任意のスクリプト コードを実行する可能性があります。

詳細については、付属の Cisco BID および Cisco Security Advisory を参照してください。

ソリューション

Cisco バグ ID CSCvu06343 に記載されている該当の修正済みバージョンにアップグレードしてください

参考資料

http://www.nessus.org/u?9b6d4ec0

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvu06343

プラグインの詳細

深刻度: Medium

ID: 138327

ファイル名: cisco-sa-sa-rv-routers-xss-K7Z5U6q3.nasl

バージョン: 1.16

タイプ: local

ファミリー: CISCO

公開日: 2020/7/9

更新日: 2021/3/29

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.0

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.2

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS スコアのソース: CVE-2020-3431

CVSS v3

リスクファクター: Medium

基本値: 6.1

現状値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: x-cpe:/o:cisco:small_business_rv_series_router_firmware

必要な KB アイテム: Cisco/Small_Business_Router/Version, Cisco/Small_Business_Router/Model

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2020/7/1

脆弱性公開日: 2020/7/1

参照情報

CVE: CVE-2020-3431

CWE: 79

CISCO-SA: cisco-sa-sa-rv-routers-xss-K7Z5U6q3

IAVA: 2020-A-0285-S

CISCO-BUG-ID: CSCvu06343