CVE-2019-1912
严重已发布
Cisco 小型企业 220 系列智能交换机身份验证绕过漏洞
- 已发布
- 2019年8月7日
- 已更新
- 2024年11月19日
- 分配 CNA
- cisco
- 观察到的证据
- 2019年9月30日
初级CVSS
9.1/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H17.0%
中 · 未来 30 天
- 百分位
- 97.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Cisco Small Business 220 Series Smart Switches 的 Web 管理界面中存在一个漏洞,可能允许未经身份验证的远程攻击者上传任意文件。该漏洞是由于 Web 管理界面中的授权检查不完整所致。攻击者可通过向 Web 管理界面的特定部分发送恶意请求来利用此漏洞。根据受影响交换机的配置,恶意请求必须通过 HTTP 或 HTTPS 发送。成功利用该漏洞可能允许攻击者修改受影响设备的配置或注入反向 shell。此漏洞影响启用了 Web 管理界面并运行早于 1.1.4.4 固件版本的 Cisco Small Business 220 Series Smart Switches。默认情况下,Web 管理界面通过 HTTP 和 HTTPS 均处于启用状态。
来源
1bashis · hardware · 2019年9月30日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。