
报告编号:B6-2021-040802
报告来源:360CERT
报告作者:360CERT
更新日期:2021-04-08
0x01 漏洞简述
2021年04月08日,360CERT监测发现Cisco
发布了Unified系列组件
的风险通告,漏洞编号为CVE-2021-1362
,漏洞等级:高危
,漏洞评分:8.8
。
Cisco Unified 套件是思科统一通信解决方案中强大的呼叫处理组件。该组件的中存在一处远程代码执行漏洞,针对该漏洞利用需要攻击者拥有系统的登录凭据。
对此,360CERT建议广大用户及时将Unified系列组件
升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
0x02 风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|
威胁等级 | 高危 |
影响面 | 一般 |
360CERT评分 | 8.8 |
0x03 漏洞详情
CVE-2021-1362: 代码执行漏洞
CVE: CVE-2021-1362
组件: unity_connection,unified_cm,prime_license_manager,unified_cm_im&p
漏洞类型: 代码执行
影响: 服务器接管
简述: 组件的SOAP API未正确校验用户输入,攻击者可以通过构造带有特制参数的请求利用此漏洞。成功的利用可能使攻击者在受影响的设备的基础Linux操作系统上以root特权执行任意代码。
0x04 影响版本
- cisco:prime_license_manager
: 10.5(2),11.0(1),11.5(1)
- cisco:unified_cm
: 10.5(2),11.0(1),11.5(1),12.0(1),12.5(1),
- cisco:unified_cm_im&p
: 12.5(1), 12.0(1), 10.5(2), 11.0(1), 11.5(1)
- cisco:unity_connection
: 10.5(2), 12.0(1), 11.5(1), 12.5(1), 11.0(1)
0x05 修复建议
通用修补建议
思科为商业产品,拥有单独的售后服务支持,建议用户联系思科获取软件更新与服务。
Cisco Unified CM/ Unified CM SME
影响版本 | 修复版本 |
---|
10.5(2) | 暂无 |
11.0(1) | 升级到 11.5(1)SU9 |
11.5(1) | 11.5(1)SU9 |
12.0(1) | 升级到 12.5(1)SU4 |
12.5(1) | 12.5(1)SU4 |
Cisco Unified CM IM&P
影响版本 | 修复版本 |
---|
10.5(2) | 暂无 |
11.0(1) | 升级到 11.5(1)SU9 |
11.5(1) | 11.5(1)SU9 |
12.0(1) | 升级到 12.5(1)SU4 |
12.5(1) | 12.5(1)SU4 |
Cisco Unity Connection
影响版本 | 修复版本 |
---|
10.5(2) | 暂无 |
11.0(1) | 升级到 11.5(1)SU9 |
11.5(1) | 11.5(1)SU9 |
12.0(1) | 升级到 12.5(1)SU4 |
12.5(1) | 12.5(1)SU4 |
Cisco Prime License Manager
影响版本 | 修复版本 |
---|
10.5(2) | 暂无 |
11.0(1) | 升级到 11.5(1)SU9 |
11.5(1) | 11.5(1)SU9 |