Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-10336

Опубликовано: 07 мая 2025
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость операционных систем Cisco IOS XE сетевых устройств Catalyst 9800-CL, 9300, 9400 и 9500 связана с неправильным контролем доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности и удалить произвольные учетные записи пользователей

Вендор

Cisco Systems Inc.

Наименование ПО

Catalyst 9800 CL
Cisco IOS XE
Catalyst 9800
Catalyst 9800 Embedded Wireless Controllers
Cisco Access Points

Версия ПО

- (Catalyst 9800 CL)
17.12.1z2 (Cisco IOS XE)
17.9.6b (Cisco IOS XE)
17.9.6a (Cisco IOS XE)
17.15.1 (Cisco IOS XE)
17.12.1z3 (Cisco IOS XE)
17.15.1x (Cisco IOS XE)
- (Catalyst 9800)
17.6.8 (Cisco IOS XE)
17.9.6 (Cisco IOS XE)
- (Catalyst 9800 Embedded Wireless Controllers)
- (Cisco Access Points)

Тип ПО

ПО сетевого программно-аппаратного средства
Операционная система
Сетевое средство

Операционные системы и аппаратные платформы

Cisco Systems Inc. Cisco IOS XE 17.12.1z2
Cisco Systems Inc. Cisco IOS XE 17.9.6b
Cisco Systems Inc. Cisco IOS XE 17.9.6a
Cisco Systems Inc. Cisco IOS XE 17.15.1
Cisco Systems Inc. Cisco IOS XE 17.12.1z3
Cisco Systems Inc. Cisco IOS XE 17.15.1x
Cisco Systems Inc. Cisco IOS XE 17.6.8
Cisco Systems Inc. Cisco IOS XE 17.9.6

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ewlc-user-del-hQxMpUDj

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 11%
0.00038
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
9 месяцев назад

A vulnerability in the lobby ambassador web interface of Cisco IOS XE Wireless Controller Software could allow an authenticated, remote attacker to remove arbitrary users that are defined on an affected device. This vulnerability is due to insufficient access control of actions executed by lobby ambassador users. An attacker could exploit this vulnerability by logging in to an affected device with a lobby ambassador user account and sending crafted HTTP requests to the API. A successful exploit could allow the attacker to delete arbitrary user accounts on the device, including users with administrative privileges. Note: This vulnerability is exploitable only if the attacker obtains the credentials for a lobby ambassador account. This account is not configured by default.

CVSS3: 6.5
github
9 месяцев назад

A vulnerability in the lobby ambassador web interface of Cisco IOS XE Wireless Controller Software could allow an authenticated, remote attacker to remove arbitrary users that are defined on an affected device. This vulnerability is due to insufficient access control of actions executed by lobby ambassador users. An attacker could exploit this vulnerability by logging in to an affected device with a lobby ambassador user account and sending crafted HTTP requests to the API. A successful exploit could allow the attacker to delete arbitrary user accounts on the device, including users with administrative privileges. Note: This vulnerability is exploitable only if the attacker obtains the credentials for a lobby ambassador account. This account is not configured by default.

EPSS

Процентиль: 11%
0.00038
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2