涉及程序: WebNS 详细: 绕过 CSS Switch 验证机制直接访问 WEB 管理页面漏洞 CISCO 发布安全公告,指出 Cisco Content Service ( CSS ) Switch 11000 Series 对 WEB 管理的访问限制存在漏洞。 在正常情况下,当用户成功验证过后,会被重定向到 web 管理页面。问题在于如果用户将一次成功验证过后的管理页面 URL 用书签标记起来,以后他们便能直接访问管理页面而不需要经过验证了。如果攻击者直接连到被重定向后的 URL,他们便能绕过该验证机制而直接访问 WEB 管理页面了。这将导致攻击者能获得一些敏感信息。 受影响系统: CSS 11000 series switches 包含 CSS 11050, CSS 11150 , CSS 11800 硬件平台,它们运行 Cisco WebNS Software. 运行以下 WebNS 的硬件平台受影响。 * 早于 4.01B29s 版本 * 早于 4.10B17s 版本 解决方案: 方案一、建议您禁止 WEB 管理功能。 方案二、采用访问控制列表来限制对管理页面的访问,但必须小心配置,在下面的两个链接有详细介绍: http://www.cisco.com/univercd/cc/td/doc/product/webscale/css/bsccfggd/profiles http://www.cisco.com/univercd/cc/td/doc/product/webscale/css/advcfggd/sgacleql 方案三、升级到不受影响版本: 有合同用户访问下面站点能取得补丁: http://www.cisc.com 无合同用户请联系 CISCO 技术支持中心:http://www.cisco.com/warp/public/687/Directory.shtml