# 思科PNM和Prime Infrastructure存储型XSS漏洞
## 概述
Cisco EPNM 和 Cisco Prime Infrastructure 的基于Web的管理界面存在存储型跨站脚本(XSS)漏洞,经认证的远程攻击者可利用此漏洞对系统用户实施XSS攻击。
## 影响版本
Cisco Evolved Programmable Network Manager (EPNM) 和 Cisco Prime Infrastructure(具体版本未列出,适用于受影响的版本)。
## 细节
该漏洞因Web管理界面未对用户输入内容进行充分验证所致。攻击者可将恶意脚本代码注入特定数据字段中,当其他用户访问受影响页面时,恶意代码将在其浏览器上下文中执行。
## 影响
成功利用该漏洞可导致任意脚本代码在用户浏览器中执行,进而窃取敏感的浏览器端信息。利用此漏洞需攻击者拥有有效的管理员凭证。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Cisco Evolved Programmable Network Manager and Cisco Prime Infrastructure Stored Cross-Site Scripting Vulnerability -- 🔗来源链接
标签:
神龙速读:
### 关键漏洞信息
- **漏洞类型**: stored cross-site scripting (XSS)
- **严重性**: Medium
- **CVSS Base Score**: 4.8
- **CVE ID**: CVE-2026-20075
- **CWE ID**: CWE-79
- **披露日期**: 2026 January 15, 16:00 GMT
### 受影响产品
- **Cisco Evolved Programmable Network Manager (EPNM)**
- **Cisco Prime Infrastructure**
### 软件修复
| Cisco EPNM Release | First Fixed Release |
|-------------------|--------------------------|
| 7.0 and earlier | Migrate to a fixed release. |
| 7.1 | 7.1.4.1 |
| 8.0 | Migrate to a fixed release. |
| 8.1 | 8.1.2.1 |
| Cisco Prime Infrastructure Release | First Fixed Release |
|----------------------------------|--------------------------|
| 3.9 and earlier | Migrate to a fixed release. |
| 3.10 | 3.10.6 Security Update 03 |
### 解决方案和建议
- **解决方法**: 没有可用的解决方法,建议升级到固定的软件版本。
- **建议**: Cisco 强烈建议客户升级到本通知中指定的固定软件,以完全解决此漏洞并避免未来暴露风险。
暂无评论