Уязвимость в веб-интерфейсе Cisco Integrated Management Controller (IMC) позволяет аутентифицированному удаленному злоумышленнику выполнить XSS-атаку. Причина — недостаточная проверка входных данных. Cisco выпустила обновления ПО, обходных путей нет.
Мнение эксперта
- Из-за санкций получение официальных обновлений Cisco для российских заказчиков затруднено — нужно прорабатывать альтернативные каналы или компенсирующие меры.
- Интеграторам следует провести инвентаризацию устройств с IMC, составить план обновлений и временно ограничить доступ к веб-интерфейсу из ненадёжных сетей.
- Хотя уязвимость требует аутентификации, сочетание с социальной инженерией повышает риски, поэтому важно усилить обучение персонала.