-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512


   #####################################################
  ##  N C S C ~ B E V E I L I G I N G S A D V I E S  ##
 #####################################################

Titel           : Kwetsbaarheid verholpen in Cisco Smart Software Manager On-Prem
Advisory ID     : NCSC-2024-0315
Versie          : 1.00
Kans            : medium
CVE ID          : CVE-2024-20419
                  (Details over de kwetsbaarheden kunt u vinden op
                   de Mitre website: https://cve.mitre.org/cve/)
Schade          : high
                  Unverified Password Change
Uitgiftedatum   : 20240719
Toepassing      : cisco cisco_smart_software_manager_on-prem
                  cisco smart_software_manager_on-prem
Versie(s)       :
Platform(s)     :

Beschrijving
   Cisco heeft een kwetsbaarheid verholpen in Cisco SSM On-Prem (vroeger
   bekend als Cisco Smart Software Manager Satellite (SSM Satellite).

   De kwetsbaarheid stelt een ongeauthenticeerde kwaadwillende met
   toegang tot Cisco Smart Software Manager On-Prem in staat om middels
   het versturen van een HTTP request wachtwoorden te veranderen van
   gebruikers. Hierbij zou de aanvaller bij succesvol misbruik toegang
   kunnen krijgen tot de web UI of API met de privileges van
   desbetreffend gebruiker-account.
   Het is goed gebruik een dergelijke interface niet publiek
   toegankelijk te hebben.

Mogelijke oplossingen
   Cisco heeft updates beschikbaar gesteld om de kwetsbaarheid te
   verhelpen. Zie de referenties voor meer informatie.

   Referenties:
      Source - nvd
      https://nvd.nist.gov/vuln/detail/CVE-2024-20419

      Source - cisco
      https://sec.cloudapps.cisco.com/security/center/content/CiscoSecur
      ityAdvisory/cisco-sa-cssm-auth-sLw3uhUy

      Source - cisco
      https://sec.cloudapps.cisco.com/security/center/content/CiscoSecur
      ityAdvisory/cisco-sa-cssm-auth-sLw3uhUy/csaf/cisco-sa-cssm-auth-
      sLw3uhUy.json

      Reference - cisco
      http://www.cisco.com/web/about/security/psirt/security_vulnerabili
      ty_policy.html

      Reference - certbundde; cisco; cveprojectv5; nvd
      https://sec.cloudapps.cisco.com/security/center/content/CiscoSecur
      ityAdvisory/cisco-sa-cssm-auth-sLw3uhUy

      Reference - cisco
      https://sec.cloudapps.cisco.com/security/center/resources/security
      _vulnerability_policy.html

      Reference - cisco
      https://sec.cloudapps.cisco.com/security/center/resources/security
      _vulnerability_policy.html#fixes

      Reference - cisco
      https://sec.cloudapps.cisco.com/security/center/resources/security
      _vulnerability_policy.html#ssu

Vrijwaringsverklaring
   Door gebruik van deze security advisory gaat u akkoord met de
   navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
   zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
   kan het NCSC niet instaan voor de volledigheid, juistheid of
   (voortdurende) actualiteit van dit beveiligingsadvies. De informatie
   in dit beveiligingsadvies is uitsluitend bedoeld als algemene
   informatie voor professionele partijen. Aan de informatie in dit
   beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
   en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
   van het gebruik of de onmogelijkheid van het gebruik van dit
   beveiligingsadvies, waaronder begrepen schade ten gevolge van de
   onjuistheid of onvolledigheid van de informatie in dit
   beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
   van toepassing. Alle geschillen in verband met en/of voortvloeiend
   uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
   bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
   voorzieningenrechter in kort geding.

-----BEGIN PGP SIGNATURE-----
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=CPR9
-----END PGP SIGNATURE-----