CE 9.x 升级至 9.15.17(2023 年 4 月发布),CE 10.x 升级至 10.19.4

详细总结

一、安全公告概述

  • 发布时间:2023 年 3 月 7 日

  • 公告类型Cisco 安全公告(Advisory ID: cisco-sa-roomos-dkjGFgRK)

  • 影响产品

    • Cisco TelePresence CE 软件

    • 云托管的 RoomOS 软件(cloud-aware on-premises operation)

  • 漏洞等级:中等(Medium),CVSS 基础评分均为 4.4

二、漏洞详情

漏洞标识CVE-2023-20002CVE-2023-20008
漏洞类型服务器端请求伪造(SSRF)任意文件写入(Arbitrary File Write)
根本原因用户输入验证不当本地文件系统访问控制缺陷
攻击条件已认证的本地攻击者已认证的本地攻击者
影响后果绕过访问控制,发起任意网络请求覆盖设备本地任意文件
受影响产品例外不影响 DX70、DX80、MX/SX 系列设备
修复方式升级至固定版本升级至固定版本

三、修复版本信息

CVE-2023-20002 修复版本
软件版本首次修复版本发布时间
CE 9.x9.15.172023 年 4 月
CE 10.x10.19.4未明确时间
CVE-2023-20008 修复版本
软件版本首次修复版本说明
CE 9.x需迁移至固定版本无具体版本号
CE 10.x10.19.3.0直接升级

四、其他关键信息

  • 替代方案:无可用替代解决方案(No workarounds available)

  • 技术支持:建议联系 Cisco 技术支持中心(TAC)或维护提供商确认升级细节

  • 漏洞发现:均由 Cisco 高级安全计划小组(ASIG)内部测试发现

  • 公开利用:截至公告发布,无公开利用或恶意攻击报告


关键问题

  1. :本次公告中提到的两个漏洞影响哪些具体产品?
    :影响 Cisco TelePresence CE 软件和云托管的 RoomOS 软件,其中CVE-2023-20008 不影响 DX70、DX80、MX/SX 系列设备
  2. :如何修复这两个漏洞?对应的首次修复版本是什么?
    :需升级至固定版本:
    • CVE-2023-20002:CE 9.x 升级至 9.15.17(2023 年 4 月发布),CE 10.x 升级至 10.19.4

    • CVE-2023-20008:CE 10.x 升级至 10.19.3.0,CE 9.x 需迁移至固定版本(无具体版本号)

  3. :这两个漏洞的风险等级和技术成因分别是什么?
    • CVE-2023-20002:用户输入验证不当导致 SSRF 攻击

    • CVE-2023-20008:本地文件系统访问控制缺陷允许任意文件覆盖

    • 风险等级:均为中等(Medium),CVSS 基础评分 4.4

    • 技术成因


相关内容