[TLP:CLEAR] Cisco opravuje 8 zraniteľností v rôznych produktoch

Cisco opravuje 8 zraniteľností v rôznych produktoch. Jednotlivé produkty a ich opravené verzie: Cisco Application Policy Infrastructure Controller (APIC) - 6.0(8e), 6.1(2f) [3]. Cisco BroadWorks Call Center - 24_2025.01_1.310, 26_2025.01_1.310 [4] Cisco BroadWorks BroadWorks - 24_2025.01_1.310, 26_2025.01_1.310 [4] Cisco AsyncOS (Secure Email Gateway) - 16-0-0-054 [5] Zvyšné opravené verzie je možné získať na [6], kde je na prvej stránke potrebné zadať typ a verziu vášho produktu. Na ďalšej stránke je potrebné zvoliť všetky hodnotenia dopadu a všetky bezpečnostné odporúčania. Na poslednej stránke je potrebné vybrať najvyššiu zo zobrazených opravených verzií a váš postihnutý produkt na ňu aktualizovať.

Cisco Nexus 3000, 9000 - OS command injection (CVE-2025-20161) CVSS 5.1 (Medium)

Autentizovanému vzdialenému útočníkovi s právami administrátora je v prepínačoch zo série Nexus 3000 a 9000 (samostatný NX-OS mód) umožnené vykonávať príkazy v operačnom systéme [1].

CVSS: CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2025.

Cisco Nexus 3000, 9000 - DoS (CVE-2025-20111) CVSS 7.4 (High)

Neautentizovanému susednému útočníkovi je v prepínačoch zo série Nexus 3000 a 9000 (samostatný NX-OS mód) umožnené vykonať DoS útok. Informácie ohľadom potenciálnej dočasnej opravy je možné nájsť na [2].

CVSS: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2025.

Cisco APIC - DoS (CVE-2025-20119) CVSS 6.0 (Medium)

Autentizovanému lokálnemu útočníkovi s právami administrátora je umožnené spôsobiť DoS útok [3].

Zraniteľnosť sa nachádza v produkte Cisco APIC vo verziách (<5.4) OR (>=6.0 AND <6.0(8e)) OR (>=6.1 AND <6.1(2f)).

CVSS: CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2025.

Cisco APIC - OS command execution (CVE-2025-20117) CVSS 5.1 (Medium)

Autentizovanému lokálnemu útočníkovi s právami administrátora je v APIC umožnené vykonávať príkazy v operačnom systéme s právami "root" [3].

Zraniteľnosť sa nachádza v produkte Cisco APIC vo verziách (<5.4) OR (>=6.0 AND <6.0(8e)) OR (>=6.1 AND <6.1(2f)).

CVSS: CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2025.

Cisco APIC - XSS (CVE-2025-20116) CVSS 4.8 (Medium)

Autentizovanému vzdialenému útočníkovi s právami administrátora je v APIC umožnené vykonať XSS útok [3].

Zraniteľnosť sa nachádza v produkte Cisco APIC vo verziách (<5.4) OR (>=6.0 AND <6.0(8e)) OR (>=6.1 AND <6.1(2f)).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2025.

Cisco APIC - information disclosure (CVE-2025-20118) CVSS 4.4 (Medium)

Autentizovanému lokálnemu útočníkovi s právami administrátora je v APIC umožnené neoprávnene pristupovať k citlivým informáciám [3].

Zraniteľnosť sa nachádza v produkte Cisco APIC vo verziách (<5.4) OR (>=6.0 AND <6.0(8e)) OR (>=6.1 AND <6.1(2f)).

CVSS: CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2025.

Cisco BroadWorks Call Center/Receptionist - XSS (CVE-2025-20211) CVSS 6.1 (Medium)

Neautentizovanému vzdialenému útočníkovi je v BroadWorks Call Center a Receptionist umožnené spôsobiť XSS útok [4].

Zraniteľnosť sa nachádza v produktoch:

  • Cisco BroadWorks Call Center vo verziách (>=24.0 AND <24_2025.01_1.310) OR (>=25.0 AND <26_2025.01_1.310)
  • Cisco BroadWorks Receptionis vo verziách (>=24.0 AND <24_2025.01_1.310) OR (>=25.0 AND <26_2025.01_1.310)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 2. 2025.

Cisco AsyncOS (Secure Email Gateway) - filter bypass (CVE-2025-20153) CVSS 5.8 (Medium)

Neautentizovanému vzdialenému útočníkovi je v Secure Email Gateway umožnené obísť bezpečnostnú kontrolu emailových správ [5].

Zraniteľnosť sa nachádza v produkte Cisco AsyncOS vo verziách <16-0-0-054.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 2. 2025.


Za CESNET-CERTS Martin Krajči dňa 28. 2. 2025.

CESNET CERTS Logo