Cisco Firepower Management Center 软件 XSS 漏洞 (cisco-sa-fmc-xss-LATZYzxs)

medium Nessus 插件 ID 168326

简介

远程设备缺少供应商提供的安全补丁。

描述

远程主机上安装的 Cisco Firepower Management Center 版本低于测试版本。因此,它受到 Cisco Firepower Management Center (FMC) 软件的 Web 式管理界面中多个漏洞的影响,经过认证的远程攻击者可利用这些漏洞,针对受影响设备的用户界面用户发动存储型跨站脚本 (XSS) 攻击。这些漏洞之所以存在,是因为未依据 web 式管理界面,充分验证用户提供的输入。攻击者可通过将特制输入插入受影响界面的不同数据字段中来利用这些漏洞。若成功利用这些漏洞,攻击者可在界面环境中执行任意脚本代码,或访问敏感的浏览器信息。在某些情况下,还可能临时影响 FMC 仪表板中某些部分的可用性。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级为 Cisco 错误 ID CSCwa64739、CSCwa93499、CSCwb01976、CSCwb01983、CSCwb01990、CSCwb01995、CSCwb02006、CSCwb02018, CSCwb02020、CSCwb02026、CSCwb61901、CSCwb61908、CSCwb61919、CSCwb88587、CSCwc10037 中提及的相关修正版本

另见

http://www.nessus.org/u?9610dad2

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwa64739

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwa93499

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb01976

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb01983

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb01990

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb01995

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb02006

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb02018

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb02020

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb02026

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb61901

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb61908

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb61919

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwb88587

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwc10037

插件详情

严重性: Medium

ID: 168326

文件名: cisco-sa-fmc-xss-LATZYzxs.nasl

版本: 1.4

类型: local

系列: CISCO

发布时间: 2022/12/1

最近更新时间: 2023/3/22

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.0

CVSS v2

风险因素: Medium

基本分数: 4.7

时间分数: 3.5

矢量: CVSS2#AV:N/AC:L/Au:M/C:P/I:P/A:N

CVSS 分数来源: CVE-2022-20936

CVSS v3

风险因素: Medium

基本分数: 4.8

时间分数: 4.2

矢量: CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:cisco:firepower_management_center

必需的 KB 项: Host/Cisco/firepower_mc/version

易利用性: No known exploits are available

补丁发布日期: 2022/11/24

漏洞发布日期: 2022/11/24

参考资料信息

CVE: CVE-2022-20831, CVE-2022-20832, CVE-2022-20833, CVE-2022-20834, CVE-2022-20835, CVE-2022-20836, CVE-2022-20838, CVE-2022-20839, CVE-2022-20840, CVE-2022-20843, CVE-2022-20872, CVE-2022-20905, CVE-2022-20932, CVE-2022-20935, CVE-2022-20936