美洲

  • 雷竞技比分
康斯坦丁
COS高级写作

思科修复网络通信产品安全漏洞

新闻发布
2013年10月24日 4分
职业类 思科系统 计算机外延

公司新更新部分解决ApacheStruts已知漏洞

Cisco系统发布软件安全更新周三解决数项产品拒绝使用和任意指令执行漏洞问题,包括已知阿帕契Struts开发框架缺陷

公司发布新版CiscoiOSXR软件解决处理零散包问题,这些包可用于触发Cisco CRS路径处理卡拒绝使用条件受影响卡片和补丁软件版本列入Cisco咨询.

公司也发布安全更新Cisco身份服务引擎安全策略管理平台有线连接、无线连接和VPN连接更新修复漏洞,认证远程攻击者可利用此漏洞对底层操作系统执行任意命令,并单设漏洞,使攻击者可绕过认证下载产品配置或其他敏感信息,包括行政证书

Cisco还发布更新信息,修复已知ApacheStruts多产品的脆弱性,包括ISEachestruts开发ava网络应用广受欢迎开源框架

脆弱点确认为CVE-2013-2251,位于Struts默认动作mapper组件由Apache补丁 struts 2.3.15.17月发布

Cisco新更新整合Strats版本Cisco商务3000号、Cisco身份服务引擎、Cisco媒体经验引擎3500系列和CiscoUnitySIP代理

Cisco表示,“脆弱度对Cisco产品的影响因受影响产品而异”,咨询.成功开发思科ISE、思科统一SIP代理和思科商务版3000

[顶值 10 :最强网络管理公司万事通

CiscoISE和CiscoUnitySIP代理使用不需要认证,但缺陷在Cisco商务版3000的成功利用要求攻击者持有有效证书或欺骗拥有有效证书的用户执行恶意URL公司表示。

Cisco MXE3500Series成功开发可使攻击者重定向用户到不同并可能恶意网站,

8月Trind微信安全研究人员报告中国黑客正在攻击运行 ApacheStruts应用使用自动工具开发数个ApacheStruts远程指令执行漏洞,包括CVE-2013-2251

网络犯罪地下存在攻击工具以利用Struts漏洞增加使用受影响Cisco产品组织的风险

自补丁CVE-2013-2251以来,Apache Struts开发商在最近发布中进一步强化默认AppleMapper组件

Struts 2.3.15.2版于9月发布,对默认动作Mapper“act:”前缀做了一些修改,该前缀用于对表内按钮附加导航信息,以便减少问题可用以规避安全约束问题已分配CVE-2013-4310标识符

Struts 2.3.15.3发布于Oct17,关闭对“action:”前缀并添加两个新设置,称为“struts.mapper.action.prefix.appel更好地控制默认动作Mapper行为.

Struts开发商表示强推荐升级Struts2.3.15.3,但延迟发布更多CVE-2013-4310细节直到补丁被广泛接受

Cisco何时或是否修复产品CVE-2013-4310并说修复似乎包含对“动作:”前缀的阻塞支持struts应用这些产品使用前缀