Уязвимость в функции управления локальным диском Cisco Identity Services Engine (ISE) может позволить аутентифицированному удаленному злоум…
Уязвимость в функции управления локальным диском Cisco Identity Services Engine (ISE) может позволить аутентифицированному удаленному злоумышленнику вносить несанкционированные изменения в файловую систему затронутого устройства. Эта уязвимость связана с недостаточной проверкой входных данных. Злоумышленник может воспользоваться этой уязвимостью, отправив специально созданный HTTP-запрос с последовательностями абсолютного пути. Успешная эксплуатация может позволить злоумышленнику загружать вредоносные файлы в произвольные места в файловой системе. Используя этот метод, можно получить доступ к базовой операционной системе и выполнять команды с системными привилегиями.
Продукт принимает входные данные в форме абсолютного пути через косую черту ('/absolute/pathname/here') без надлежащей проверки, что позволяет злоумышленнику выполнить обход файловой системы к непредусмотренным местоположениям или получить доступ к произвольным файлам.
https://cwe.mitre.org/data/definitions/37.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| identity_services_engine | * | Отслеживается |