[TLP:CLEAR] Cisco Finesse opravuje 2 zraniteľnosti
Cisco verziou 12.6(2) ES03 opravuje 2 zraniteľnosti v produkte Cisco Finesse. Zraniteľnosti sa taktiež týkajú produktov, ktoré sú s Cisco Finesse priamo spojené (Packaged Contact Center Enterprise, Unified Contact Center Enterprise, Unified Contact Center Express a Unified Intelligence Center) [1].
Neautentizovanému vzdialenému útočníkovi je vo webovom rozhraní umožnené neoprávnene pristupovať k citlivým informáciám pomocou špeciálne vytvorených HTTP požiadaviek [1].
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Viac informácií:
- CVE-2024-20404 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-918: Server-Side Request Forgery (SSRF) at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 5. 6. 2024.
Neautentizovanému vzdialenému útočníkovi je umožnené vykonať stored XSS útok podstrčením špeciálne vytvoreného súboru [1].
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Viac informácií:
- CVE-2024-20405 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 5. 6. 2024.