思科提醒注意Small Business路由器中的XSS漏洞

思科通报了SmallBusiness系列路由器的XSS漏洞,影响多个型号。无须认证的攻击者可利用此漏洞执行脚本或获取敏感信息。建议禁用远程管理并封锁相关端口。奇安信代码卫士提供安全解决方案。
摘要由CSDN通过智能技术生成

e87d1cc4925cd6550afc2d730b651f4d.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

思科提醒注意 Small Business RV016、RV042、RV042G、RV082和RV325路由器中的一个XSS漏洞。

该中危漏洞编号是CVE-2024-20362,位于思科 Small Business RV016、RV042、RV042G、RV082和RV325路由器的 web 管理接口中。未认证的远程攻击者可对接口用户实施XSS攻击。

思科表示受影响设别已达生命周期,将不会发布软件更新,也不存在应变措施。

思科在安全公告中提到,“该漏洞是因为web管理接口的输入验证不当造成的。攻击者可说服用户访问包含恶意 payload的特定网页,利用该漏洞。成功利用该漏洞可导致攻击者在受影响接口的上下文中执行任意脚本代码或访问敏感的基于浏览器的信息。”

该漏洞影响所有如下软件发布:

  • RV016 Multi-WAN VPN Routers

  • RV042 Dual WAN VPN Routers

  • RV042G Dual Gigabit WAN VPN Routers

  • RV082 Dual WAN VPN Routers

  • RV320 Dual Gigabit WAN VPN Routers

  • RV325 Dual Gigabit WAN VPN Routers

思科建议禁用远程管理功能,拦截对443和60443端口的访问,缓解该漏洞。之后,用户仍可通过LAN接口访问设备。思科并未发现该漏洞已遭利用的迹象。思科建议用户尽快更新至最新版本。如下版本不受影响:

  • RV160 VPN Routers

  • RV160W Wireless-AC VPN Routers

  • RV260 VPN Routers

  • RV260P VPN Routers with PoE

  • RV260W Wireless-AC VPN Routers

  • RV340 Dual WAN Gigabit VPN Routers

  • RV340W Dual WAN Gigabit Wireless-AC VPN Routers

  • RV345 Dual WAN Gigabit VPN Routers

  • RV345P Dual WAN Gigabit PoE VPN Routers

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

思科服务器管理工具中存在 XSS 0day

思科IOS 漏洞可导致未认证的远程DoS 攻击

思科提醒注意通信软件中的严重 RCE 漏洞

思科称严重的 Unity Connection 漏洞可导致攻击者获得root权限

罗克韦尔自动化称 Stratix 交换机受思科0day影响

原文链接

https://securityaffairs.com/161540/security/cisco-eof-routers-xss.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

ed5046855b4fbafb9c1363d3b6e3dfaf.jpeg

fe46288d80a3a04f53b3bf8dd16a7b87.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   80d1f30f1c13db8900cc42998f427c55.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值