漏洞信息详情
Cisco Unity Express 用户认证 本地权限提升漏洞
- CNNVD编号:CNNVD-200605-076
- 危害等级: 低危
- CVE编号:
CVE-2006-2166
- 漏洞类型:
访问验证错误
- 发布时间:
2006-05-04
- 威胁类型:
远程
- 更新时间:
2006-05-23
- 厂 商:
cisco - 漏洞来源:
-
漏洞简介
Cisco Unity是面向企业级机构的高级统一通信解决方案可以提供强大的消息发送服务和智能化的语音消息发送服务。
Cisco Unity在对用户认证的处理上存在漏洞,本地攻击者可能利用此漏洞提升自己的权限。
Cisco Unity处理基于HTTP的管理界面的认证过程中存在问题,一个已通过认证的普通用户可以通过HTTP界面修改一个用户的口令只要此用户的口令被标记为已过期,如果目标用户来管理员,则攻击者可以获取设备的管理员权限。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://www.cisco.com/warp/public/707/cisco-sa-20060501-cue.shtml
参考网址
来源: VUPEN
名称: ADV-2006-1613
链接:http://www.frsirt.com/english/advisories/2006/1613
来源: SECUNIA
名称: 19881
链接:http://secunia.com/advisories/19881
来源: BID
名称: 17775
链接:http://www.securityfocus.com/bid/17775
来源: CISCO
名称: 20060501 Cisco Unity Express Expired Password Reset Privilege Escalation
链接:http://www.cisco.com/warp/public/707/cisco-sa-20060501-cue.shtml
来源: SECTRACK
名称: 1016015
链接:http://securitytracker.com/id?1016015
来源: XF
名称: cisco-cue-privilege-escalation(26165)
链接:http://xforce.iss.net/xforce/xfdb/26165
来源: OSVDB
名称: 25165