Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03197

Опубликовано: 02 нояб. 2021
Источник: fstec
CVSS3: 5.3
CVSS2: 4.3
EPSS Низкий

Описание

Уязвимость интерфейса командной строки микропрограммного обеспечения межсетевых экранов Cisco Firepower Threat Defense (FTD) связана с ошибками в обработке XML-запросов. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально созданных XML-данных

Вендор

Cisco Systems Inc.

Наименование ПО

Firepower Threat Defense

Версия ПО

6.3.0 (Firepower Threat Defense)
до 6.7.0 (Firepower Threat Defense)
от 7.0.0 до 7.0.2 (Firepower Threat Defense)
до 6.2.2 включительно (Firepower Threat Defense)
6.5.0 (Firepower Threat Defense)
от 6.4.0 до 6.4.0.15 (Firepower Threat Defense)
от 6.6.0 до 6.6.5.2 (Firepower Threat Defense)

Тип ПО

ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-xmlinj-8GWjGzKe

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 36%
0.00149
Низкий

5.3 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.4
nvd
почти 4 года назад

A vulnerability in CLI of Cisco Firepower Threat Defense (FTD) Software could allow an authenticated, local attacker to inject XML into the command parser. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by including crafted input in commands. A successful exploit could allow the attacker to inject XML into the command parser, which could result in unexpected processing of the command and unexpected command output.

CVSS3: 7.8
github
почти 4 года назад

A vulnerability in CLI of Cisco Firepower Threat Defense (FTD) Software could allow an authenticated, local attacker to inject XML into the command parser. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by including crafted input in commands. A successful exploit could allow the attacker to inject XML into the command parser, which could result in unexpected processing of the command and unexpected command output.

EPSS

Процентиль: 36%
0.00149
Низкий

5.3 Medium

CVSS3

4.3 Medium

CVSS2