Cisco TelePresence XML API HTTP リクエスト処理の認証バイパス(cisco-sa-20160504-tpxml)

critical Nessus プラグイン ID 91130

概要

リモートホストに、ベンダー提供のセキュリティパッチがありません

説明

7.3.6 より前の 7.2.x の Cisco TelePresence Codec(TC)または 8.1.1 より前の 8.x の Cisco Collaboration Endpoint(CE)ソフトウェアが、リモートホストで実行中です。このため、Cisco TC または Cisco CE の XML アプリケーションプログラミングインターフェイス(API)で、XML API に対する認証メカニズムが不適切に実装されているため、認証バイパスの脆弱性の影響を受けます。
認証されていないリモートの攻撃者が、これを悪用して、XML API への細工された HTTP リクエストを通じて、認証をバイパスし、権限のない構成変更を実行するか、制御コマンドを発行する可能性があります。

ソリューション

Cisco TelePresence Codec(TC)バージョン 7.3.6 または Cisco Collaboration Endpoint(CE)バージョン 8.1.1 にアップグレードしてください。または、ベンダーのアドバイザリで言及されている回避策を適用してください。

参考資料

http://www.nessus.org/u?a4e80bb3

プラグインの詳細

深刻度: Critical

ID: 91130

ファイル名: cisco-sa-20160504-tpxml.nasl

バージョン: 1.6

タイプ: remote

ファミリー: CISCO

公開日: 2016/5/13

更新日: 2019/11/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:C

CVSS スコアのソース: CVE-2016-1387

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:cisco:telepresence_tc_software, x-cpe:/a:cisco:telepresence_ce_software

必要な KB アイテム: Cisco/TelePresence_MCU/Device, Cisco/TelePresence_MCU/Version

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/5/4

脆弱性公開日: 2016/5/4

参照情報

CVE: CVE-2016-1387

CISCO-SA: cisco-sa-20160504-tpxml

CISCO-BUG-ID: CSCuz26935