В Cisco Unified Intelligence Center обнаружена слепая SQL-инъекция в веб-интерфейсе управления. Аутентифицированный пользователь может получить доступ к внутренней базе данных; обходных мер нет, поэтому требуется установка обновлений.
Мнение эксперта
- Для российских заказчиков, использующих Cisco UIC, официальные обновления недоступны из-за ухода вендора — критично компенсировать риск ограничением доступа и усиленным мониторингом.
- Интеграторам следует провести инвентаризацию установок Cisco UIC и оценить целесообразность миграции на отечественные платформы.
- В отсутствие патчей важно ужесточить локальную политику паролей и минимизировать число привилегированных пользователей для снижения риска эксплуатации.