[TLP:CLEAR] Cisco opravuje 10 zranitelností

Cisco opravuje 10 zranitelností v různých produktech, z nichž nejzávažnější jsou popsány níže. Zbylé, včetně seznamu zranitelných produktů a dostupných oprav, naleznete na [1] po rozkliknutí jednotlivých varování.

Cisco Secure Firewall Adaptive Security Appliance (ASA) & Secure Firewall Threat Defense (FTD) Software - DoS (CVE-2025-20127)
CVSS 7.7 (High)

Autentizovanému vzdálenému útočníkovi je v případě povoleného šifrovacího algoritmu TLS_CHACHA20_POLY1305_SHA256 pro TLS 1.3 v Cisco Secure Firewall ASA a Cisco Secure FTD na platformách Firepower 3100/4200 Series (s SSL listen socketem) umožněno zasíláním velkého množství TLS 1.3 připojení vykonat útok DoS, při němž zařízení přestane přijímat nová šifrovaná spojení (SSL/TLS i VPN). Obnovení provozu je možné pouze po restartu zařízení. Detaily ke zranitelnosti a možnostem mitigace naleznete na [2].

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 14. 8. 2025.

Cisco Unified Communications Manager IM & Presence Service - XSS (CVE-2025-20330)
CVSS 6.1 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci uživatelského vstupu ve webovém rozhraní Cisco Unified Communications Manager IM & Presence Service umožněno vykonat útok XSS [3].

Zranitelnost se nachází v produktu Cisco Unified Communications Manager IM & Presence Service ve verzích (>=12.5 AND <=12.5(1)SU9) OR (>=14 AND <=14SU4a) OR (>=15 AND <15SU3).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 3. 9. 2025.

Cisco Webex Meetings - XSS (CVE-2025-20328)
CVSS 5.4 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci uživatelského vstupu v komponentě Cisco Webex Meetings umožněno vykonat útok XSS [4]. Zranitelnost byla opravena přímo v cloudové službě a nevyžaduje žádnou akci ze strany uživatele.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 3. 9. 2025.


Za CESNET-CERTS Michaela Ručková dne 8. 9. 2025.

CESNET-CERTS Logo