跳到主要内容

中危

Cisco IOS HTTP Administration组件多个跨站请求伪造漏洞

2008-09-17 00:00:00 公开 ,2026-07-14 05:03:24 更新

  • APT漏洞
  • CISA KEV
  • 关键漏洞
  • 公开PoC
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
CWEs:
CWE-352 (Cross-Site Request Forgery (CSRF))
CAPEC:
CAPEC-111 (JSON Hijacking (aka JavaScript Hijacking)) CAPEC-462 (Cross-Domain Search Timing) CAPEC-467 (Cross Site Identification) CAPEC-62 (Cross Site Request Forgery)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2026-07-13 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
CVSS v3.1 风险值
4.3

详细信息

漏洞类型
跨站请求伪造
漏洞描述
Cisco IOS 12.4 HTTP Administration组件存在多个跨站伪造漏洞,允许远程攻击者通过(1)向/level/15/exec/- URI发送特定的“show privilege”命令,以及(2)向/level/15/exec/-/configure/http URI发送特定的“alias exec”命令来执行任意命令。
修复建议
Cisco IOS 12.4已于2016年1月31日结束产品生命周期,不再维护。请升级到正在维护的最新版本,或更换设备。参考链接: https://www.cisco.com/c/en/us/obsolete/ios-nx-os-software/cisco-ios-software-releases-12-4-mainline.html
缓解措施
禁用 HTTP Administration。

参考链接