思科在Prime Home Device Management Server中修补临界缺陷
小组说,我们需要在AI中取出“黑匣子”以提高多样性
疑似NSA工具黑客倾倒更多的Cyber​​weapons告别
新加坡的myRepublic如何哄骗它的责任
承诺是GDPR D日的手表
英特尔追求Moore的法律,计划今年制作7纳米筹码
业务仍未解决内幕威胁
准备好抓住你的Google I / O门票
在新加坡的Bolster Cloud技能发展AWS
英特尔船最新的Itanium芯片叫做Kittson,但更严峻的未来织机
有亚特汉考克,国务卿数字,文化,媒体和运动的观众
另外两个地区加入Care记录示例程序
私人数据销售中使用的表面网络
专家说,恐怖分子正在赢得数字军备竞赛
优步订单探讨员工的性骚扰费用
三星Galaxy S7硬件将来到龙珠820c电脑
伦敦NHS组织选择KCOM for HSCN
在MongoDB之后,赎金软件群体击中了暴露的弹星搜索群集
加速安全措施来减轻办公室365攻击
新加坡在AI天赋的地方理工学院绳索
Cogx AI展会与欧洲缺乏统治地位的辩论开幕
改造的BHS网站在百货崩溃后关闭两年
国防部正在测试一群自主,3-D印刷无人机
技能差距缓慢企业云采用,研究表演
NIC呼吁全国宽带计划
苏格兰开始在今年秋天开始建立身份平台原型
英特尔现在支持Windows 10 PC上的Vulkan
黑客正在寻求公司内部人士在黑市上
赎金软件涉及尽管是最高成本
恶意软件分销商正在切换到较少的可疑文件类型
报告:去年50个新的美国工作来自太阳能
云服务在2016年在SAP占收入增长的一半
Hacker使用众所周知的漏洞利用删除黑色Web托管服务
与传统银行的IT专业人士相比,金融科学部门越来越有吸引力
新的29美元Pine64采用覆盆子PI计算模块3
伦敦市长开始开车让城市为AI
光纤网络突破对数据安全有影响
荷兰中小企业的网络安全是不够的
政府的编码研究所可以帮助解决英国的技术技能吗?
GDPR:Microsoft首席说,将您的数据放在Azure Cloud中
工作日继续在APAC中重大投资
连接问题达到数千个邮局分支机构
英国组织敦促开发网络安全技能
更新:NVIDIA的新型Quadro GP100 GPU为Windows计算机带来了NVLink
网络安全联盟促进英特尔共享旨在扩展
CIO采访:Richard Tallboy,Cio,Wagamama
哈维纳什:90%的承包商承认后IR35改革压力
Toshiba在混乱中,但尚未退出电脑
汇丰区区试验证明贸易金融实用新型
在叛逆案例中,俄罗斯指控安全专家助人助攻。
您的位置:首页 >电子新闻 >

思科在Prime Home Device Management Server中修补临界缺陷

2021-08-05 14:44:01 [来源]:

思科系统已经修复了一个关键漏洞,可以允许黑客接管电信提供商使用的服务器来远程管理路由器等客户设备。

该漏洞影响Cisco Prime Home,一种自动配置服务器(ACS)与使用TR-069协议与用户设备通信。除了远程管理客户设备之外,它还可以通过移动,光纤,电缆和其他ISP网络“自动激活和康复和康复订阅者并通过服务包提供高级服务”。

“基于Web的Cisco Prime Home的GUI的漏洞可能允许未经身份验证的远程攻击者绕过身份验证并使用管理员权限执行操作,”思科在其咨询中表示。

攻击者可以通过在不需要身份验证的情况下将API命令发送到特定URL来利用漏洞。思科解释说,缺陷是由基于角色的访问控制中的处理错误引起的。

在过去,安全研究人员发现了TR-069的实施中的漏洞,这些路由器可能让黑客远程接管这些设备。然而,思科奖金等ACS中的漏洞是更糟糕的,因为它可以用来一次控制整组用户设备。

根据思科的文档,Cisco Prime Home上的管理角色可以访问服务器的客户支持,管理和审计函数,以及执行批量操作和访问实用程序和报告的能力。

该漏洞影响思科Prime Home版本6.3.0.0及以上。建议客户迁移到最新的固定版本:6.5.0.1.

该公司还警告了客户在Cisco Prime Service目录中的中型风险URL重定向漏洞,这是一个允许公司设置自助门户网站的产品,为数据中心和应用程序服务提供IT服务目录,并管理服务请求。

攻击者可以利用漏洞将用户登录到Cisco Prime Service Catalog中的用户到网络钓鱼站点以窃取其凭据。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。