کمیته رکن چهارم – سیسکو درب پشتی را که به نفوذگرها اجازهی دسترسی به سامانههای این شرکت بهمنظور کنترل دستگاههای مجازی آمبرلا مشتریان را میدهد، مسدود کرده است.
سیسکو آمبرلا یک دروازهی اینترنتی امن (SIG) مبتنی بر ابر است که برای ارائهی دید و محافظت از دستگاههای داخل و خارج از شبکهی شرکت طراحی شده است. دستگاههای مجازی به سازمانها اجازه میدهند تا IPهای داخلی را برای کاربران داخلی اکتیو دایرکتوری و رایانهها ترسیم کرده و جستارهای DNS خارجی از شبکه را به یک مرکز دادهی آمبرلا ارسال نمایند.
این آسیبپذیری که توسط دیوید کوومبِر کشف شده و با شناسهی CVE-۲۰۱۷-۶۶۷۹ ردیابی میشود، مربوط به یک تونل SSH مستندنشده میان دستگاه مجازی آمبرلا و یک کارگزار متوقفشده در مرکز دادهی سیسکو میباشد. این کانال رمزنگاریشده بهمنظور اجازه دادن به کارکنان پشتیبانی سیسکو برای رفع مشکل نصب مشتریان طراحی شده است و همچنین دسترسی نامحدود را فراهم میکند.
این تونل در دستگاه مجازی آمبرلا ۲.۰.۳ و نسخههای پیشین، همواره فعال بوده و دسترسی به آن نیاز به اجازهی صریح مشتری ندارد. با این حال، اتصال به کلیدهای معتبری نیاز دارد که تنها برای کارکنان ممتاز پشتیبانی سیسکو آمبرلا اختصاص داده شده است. مهاجمی که به کارگزار متوقفشدهی سیسکو دسترسی دارد، میتواند از تونل SSH بهعنوان یک درب پشتی برای دستگاههای داخلی سازمان استفاده نماید. این درب پشتی، کنترل کامل بیش از یک دستگاه مجازی را فراهم میکند.
بهدلیل آنکه این آسیبپذیری شامل یک روش ورود مستندنشده به دستگاههای شبکهی مشتریان میباشد، سیسکو آن را با شدت متوسط رتبهبندی کرده است. این شرکت در یک اطلاعرسانی خدمات منتشرشده در اوایل این ماه گفت: «در حالیکه سیسکو هیچ نشانهای مبنی بر اینکه پشتیبانی از راه دور SSH به خطر افتاده، مشاهده نکرده است، اما تغییرات قابل ملاحظهای را در رفتار قابلیت تونل پشتیبانی از راه دور بهمنظور امنیت بیشتر این ویژگی ایجاد کرده است.»
در نسخههای پیش از ۲.۱.۰ دستگاه مجازی آمبرلا، مشتریان میتوانستند با مسدود کردن درگاههای دیوارهی آتش مربوطه، از دسترسی به تونل SSH جلوگیری نمایند. با این حال، پس از نسخهی ۲.۱.۰، مشتریان باید بهصراحت ایجاد تونل SSH میان دستگاه و مرکز دادهی سیسکو را تایید کنند. در حال حاضر سازمانها میتوانند استمرار تونل را پیکربندی کرده، در هر زمان آن را غیرفعال کنند، همچنین لازم است قبل از ایجاد تونل، پارامترهای پیکربندی خارج از باند را به کارکنان پشتیبانی سیسکو ارائه دهند.
منبع : news.asis.io