[TLP:CLEAR] Cisco Catalyst Center opravuje 5 zranitelností

Cisco verzemi 2.3.7.10 a 2.3.7.10-VA opravuje 5 zranitelností v produktu Cisco Catalyst Center. Nejzávažnější z nich jsou popsány níže [1][2][3], zbylé naleznete na [4][5].

Cisco Catalyst Center Virtual Appliance - privilege escalation (CVE-2025-20341)
CVSS 8.8 (High)

Autentizovanému vzdálenému útočníkovi s rolí Observer nebo vyšší je kvůli nedostatečné validaci uživatelského vstupu v Cisco Catalyst Center Virtual Appliance umožněno pomocí speciálně vytvořeného HTTP požadavku neoprávněně modifikovat postižený systém, vytvářet nové uživatele nebo zvýšit svá oprávnění na roli Administrator [1].

Zranitelnost se nachází v produktu Cisco Catalyst Center ve verzích >=2.3.7.3-VA AND <2.3.7.10-VA.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.

Cisco Catalyst Center - command execution (CVE-2025-20349)
CVSS 6.3 (Medium)

Autentizovanému vzdálenému útočníkovi s rolí Observer nebo vyšší je kvůli nedostatečné validaci uživatelského vstupu v REST API Cisco Catalyst Center umožněno zasíláním speciálně vytvořených API požadavků spouštět v rámci omezeného kontejneru příkazy s právy root [2].

Zranitelnost se nachází v produktu Cisco Catalyst Center ve verzích <2.3.7.10.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.

Cisco Catalyst Center - XSS (CVE-2025-20353)
CVSS 6.1 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci uživatelského vstupu v Cisco Catalyst Center umožněno vykonat útok XSS [3].

Zranitelnost se nachází v produktu Cisco Catalyst Center ve verzích <2.3.7.10.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.


Za CESNET-CERTS Michaela Ručková dne 14. 11. 2025.

CESNET-CERTS Logo