漏洞标题
思科安全防火墙管理中心存在HTML注入漏洞
漏洞描述信息
在思科Secure防火墙管理中心(FMC)软件(原Firepower管理中心软件)的基于Web的管理界面中存在一处漏洞,该漏洞可能允许经过身份验证的远程攻击者将任意HTML内容注入设备生成的文档中。
此漏洞是由于用户提供的数据验证不充分所致。攻击者可以通过向受影响的设备提交恶意内容,并使用该设备生成包含敏感信息的文档来利用此漏洞。成功利用此漏洞可能导致攻击者篡改设备生成的文档的标准布局,访问底层操作系统的任意文件,并执行服务端请求伪造(SSRF)攻击。要成功利用此漏洞,攻击者需要拥有具备策略编辑权限的用户帐户的有效凭据,例如网络管理员、入侵管理员或具有相同功能的任何自定义用户角色。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Cisco Secure Firewall Management Center HTML Injection Vulnerability
漏洞描述信息
A vulnerability in the web-based management interface of Cisco Secure Firewall Management Center (FMC) Software, formerly Firepower Management Center Software, could allow an authenticated, remote attacker to inject arbitrary HTML content into a device-generated document.
This vulnerability is due to improper validation of user-supplied data. An attacker could exploit this vulnerability by submitting malicious content to an affected device and using the device to generate a document that contains sensitive information. A successful exploit could allow the attacker to alter the standard layout of the device-generated documents, access arbitrary files from the underlying operating system, and conduct server-side request forgery (SSRF) attacks. To successfully exploit this vulnerability, an attacker would need valid credentials for a user account with policy-editing permissions, such as Network Admin, Intrusion Admin, or any custom user role with the same capabilities.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
漏洞类别
输入验证不恰当
漏洞标题
Cisco Secure Firewall Management Center 安全漏洞
漏洞描述信息
Cisco Secure Firewall Management Center是美国思科(Cisco)公司的一个强大的网络安全管理工具。 Cisco Secure Firewall Management Center存在安全漏洞,该漏洞源于对用户提供的数据验证不当。攻击者利用该漏洞可以更改设备生成的文档的标准布局,从底层操作系统访问任意文件,并执行服务器端请求伪造攻击。
CVSS信息
N/A
漏洞类别
其他