Medium
Medium
日本語による情報は、英語による原文の非公式な翻訳であり、英語原文との間で内容の齟齬がある場合には、英語原文が優先します。
概要
この脆弱性は、HTTP要求の不完全な入力検証に起因します。攻撃者は、アプリケーションに認証され、巧妙に細工されたHTTP要求を該当システムに送信することで、この脆弱性を不正利用する可能性があります。この不正利用により、攻撃者は任意のファイルをアップロードし、Prime Webユーザとしてコマンドを実行できる可能性があります。
シスコでは、本脆弱性に対処するソフトウェア アップデートをリリースしていません。この脆弱性に対処する回避策はありません。
このアドバイザリは、次のリンクより確認できます。
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20160629-pi-epnm
該当製品
脆弱性のある製品
Cisco Prime Infrastructureソフトウェアバージョン1.2 ~ 3.1に脆弱性が存在します。デバイスで実行されているソフトウェアのバージョンは、管理者がコマンドラインインターフェイス(CLI)からshow versionコマンドを発行することにより確認できます。次の出力は、Cisco Prime Infrastructureソフトウェアバージョン1.4.0.45を実行している該当デバイスからの出力です。
Cisco Evolved Programmable Network Manager# show version
Cisco Application Deployment Engine OS Release: 2.0
ADE-OS Build Version: 2.0.1.038
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2010 by Cisco Systems, Inc.
All rights reserved.
Hostname: NCS1-2-1-12
Version information of installed applications
---------------------------------------------
Cisco Prime Network Control System
------------------------------------------
Version : 1.4.0.45
.
.
.
Cisco EPNMソフトウェアバージョン1.2および2.0には脆弱性が存在します。
脆弱性を含んでいないことが確認された製品
回避策
修正済みソフトウェア
ソフトウェアのアップグレードを検討する場合は、http://www.cisco.com/go/psirt の Cisco Security Advisories and Responses アーカイブや後続のアドバイザリを参照して、侵害を受ける可能性と完全なアップグレード ソリューションを確認してください。
いずれの場合も、アップグレードするデバイスに十分なメモリがあること、および現在のハードウェアとソフトウェアの構成は新規リリースでも継続して適切なサポートが受けられることを確認してください。不明な点については、Cisco Technical Assistance Center(TAC)もしくは契約しているメンテナンスプロバイダーにお問い合わせください。
ソフトウェアのダウンロード
Cisco Prime Infrastructureソフトウェアは、Cisco.comのSoftware Centerからhttp://www.cisco.com/cisco/software/navigator.htmlにアクセスし、Downloads Home > Products > Cloud and Systems Management > Routing and Switching Management > Network Management Solutions > Prime Infrastructureの順に選択してダウンロードできます。
Cisco Prime Infrastructureソフトウェアのアップグレードの詳細については、『Readme for Installing Security Fix Software for the Cisco Prime Infrastructure Appliance』を参照してください。
Cisco Evolved Programmable Network Managerソフトウェアは、Cisco.comのSoftware Centerからhttp://www.cisco.com/cisco/software/navigator.htmlにアクセスし、Downloads Home > Products > Cloud and Systems Management > Routing and Switching Management > Evolved Programmable Network Managerの順に選択してダウンロードできます。
推奨事項
不正利用事例と公式発表
出典
URL
改訂履歴
バージョン | 説明 | セクション | ステータス | 日付 |
---|---|---|---|---|
1.0 | 初回公開リリース | — | Final | 2016年6月29日 |
利用規約
本アドバイザリは無保証のものとしてご提供しており、いかなる種類の保証も示唆するものではありません。 本アドバイザリの情報およびリンクの使用に関する責任の一切はそれらの使用者にあるものとします。 また、シスコは本ドキュメントの内容を予告なしに変更したり、更新したりする権利を有します。
本アドバイザリの記述内容に関して情報配信の URL を省略し、単独の転載や意訳を施した場合、当社が管理した情報とは見なされません。そうした情報は、事実誤認を引き起こしたり、重要な情報が欠落していたりする可能性があります。 このドキュメントの情報は、シスコ製品のエンドユーザを対象としています。