DFN-CERT-2015-0766 Cisco Unified Web und E-Mail Interaction Manager: Eine Schwachstelle ermöglicht das Ausspähen von Informationen [Netzwerk][Cisco]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Cisco Unified Web and E-Mail Interaction Manager 9.0 (2)

Betroffene Plattformen:

Cisco Unified Web and E-Mail Interaction Manager

Durch Ausnutzen der Schwachstelle kann ein entfernter, nicht
authentifizierter Angreifer beliebige SQL-Abfragen zur Ausführung bringen
und dadurch sensible Informationen ausspähen. Cisco stellt ein
Sicherheitsupdate zur Verfügung.

Patch:

Cisco Security Alert Cisco-Alert-CVE-2015-0753

http://tools.cisco.com/security/center/viewAlert.x?alertId=39013

CVE-2015-0753: Schwachstelle in Cisco Unified E-Mail Interaction Manager
(EIM) und Cisco Unified Web Interaction Manager (WIM) erlaubt Ausführen
beliebiger SQL-Abfragen

Eine Schwachstelle in der Cisco Unified E-Mail Interaction Manager (EIM) und
Cisco Unified Web Interaction Manager (WIM) Schnittstelle besteht aufgrund
eines Mangels bei der Eingabeüberprüfung von SQL-Abfragen. Ein Angreifer
kann diese Schwachstelle ausnutzen, indem er einen Benutzer dazu verleitet
eine präparierte URL zu öffnen, welche schädliche SQL-Statements beinhaltet.
Hierdurch kann er das Vorhandensein bestimmter Werte in der Datenbank
feststellen, wodurch weitere Angriffe möglich werden.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0766/

Cisco Security Alert Cisco-Alert-CVE-2015-0753:
http://tools.cisco.com/security/center/viewAlert.x?alertId=39013

Schwachstelle CVE-2015-0753 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-0753

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben