سیسکو آسیب‌پذیری حیاتی در بستر خدمات ابری را وصله کرد

کمیته رکن چهارم – سیسکو روز چهارشنبه به مشتریان خود اطلاع داد که آسیب‌پذیری‌های مهم و حیاتی در چندین محصول از جمله بستر خدمات ابری، سامانه عامل توسعه‌پذیر فایرپاور و نرم‌افزار NX-OS، و برخی از تلفن‌های آی‌پی کسب‌وکار را وصله کرده است.

مهم‌ترین آسیب‌پذیری وصله شده CVE-۲۰۱۷-۱۲۲۵۱ است، یک آسیب‌پذیری دسترسی غیرمجاز مهم که CSP ۲۱۰۰ را تحت‌تاثیر قرار می‌دهد، CSP ۲۱۰۰ بستری است که به سازمان‌ها کمک می‌کند تا سرویس‌های مجازی شبکه‌ی شخص ثالث و سیسکو را گسترش دهند.

کریس دی، مشاور ارشد امنیتی در MWR InfoSecurity، کشف کرد که کنسول وب بستر، تحت‌تاثیر یک آسیب‌پذیری است که به یک مهاجم غیرمجاز اجازه می‌دهد تا از راه دور با سرویس‌ها و ماشین‌های مجازی در دستگاه‌های CSP ارتباط برقرار کند. این آسیب‌پذیری ناشی از یک ضعف در ایجاد بعضی سازوکارهای احراز هویت در URL کنسول وب است. یک مهاجم می‌تواند با مرور یکی از URLهای ماشین مجازی که در CSP سیسکو قرار دارند، از این آسیب‌پذیری بهره‌برداری کرده و الگوهای خاصی که سازوکارهای برنامه‌های وب برای بررسی احراز هویت را کنترل می‌کنند را ببیند.

آسیب‌پذیری بر نسخه‎های ۲.۱.۰، ۲.۱.۱، ۲.۱.۲، ۲.۲.۰، ۲.۲.۱ و ۲.۲. در CSP ۲۱۰۰ تاثیر می‌گذارد. این آسیب‌پذیری با انتشار نسخه‌ی ۲.۲.۳ وصله شد و سیسکو می‌گوید از هیچ‌ حمله‌ای خبر ندارد که از این آسیب‌پذیری بهره‌برداری کرده باشد. سیسکو همچنین به مشتریان خود یک آسیب‌پذیری منع سرویس توزیع‌شده‌ی مهم را اطلاع داد که بر احراز هویت، اعطای مجوز و حسابداری که در نرم‌افزار NX-OS و FXOS پیاده‌سازی شده، تاثیر می‌گذارد. یک نفوذگر غیرمجاز از راه دور می‌تواند موجب شود تا با راه‌اندازی یک سامانه‌ی ورود به سامانه، دستگاه‌های آسیب‌دیده را دوباره بارگذاری کند.

حفره‌ی امنیتی که با شناسه‌ی CVE-۲۰۱۷-۳۸۸۳ ردیابی می‌شود، دستگاه‌های فایرپاور، نکسوس و سوئیچ‌های مدیر چندلایه را تحت‌تاثیر قرار می‌دهد. وصله‌ها و راه‌حل‌ها توسط سیسکو در دسترس قرار گرفته‌اند. مانند تلفن‌های آی‌پی کسب‌وکار کوچک، دو آسیب‌پذیری منع سرویس توزیع‌شده نیز در طول آزمایش داخلی کشف شده است. یکی از این حفره‌های امنیتی که با شناسه‌ی CVE-۲۰۱۷-۱۲۲۶۰ ردیابی می‌شود، بر عملکرد پروتکل شروع نشست در سری‌های SPA۵۰x ،SPA۵۱x و SPA۵۲x تلفن‌های آی‌پی کسب‌وکار کوچک تاثیر می‌گذارد، در حالی که حفره‌ی امنیتی دیگر که با شناسه‌ی CVE-۲۰۱۷-۱۲۲۵۹ ردیابی می‌شود، عملکرد مشابه را فقط در تلفن‌های سری SPA۵۱x تحت ‌تاثیر قرار می‌دهد.

هر دو آسیب‌پذیری به یک مهاجم غیرمجاز اجازه می‌دهند که با ارسال درخواست‌های SIP به دستگاه هدف، یک حمله‌ی منع سرویس توزیع‌شده را راه‌اندازی کنند. سیسکو همچنین به مشتریان خود هشدار داده است که بسیاری از محصولاتش در برابر حمله‌ی وای‌فای که اخیرا کشف شده و با نام KRACK شناخته می‌شود، آسیب‌پذیر هستند. مانند سایر فروشندگان آسیب‌دیده، این غول شبکه نیز در حال حاضر انتشار وصله‌هایی برای دستگاه‌های آسیب‌پذیر را آغاز کرده است.

منبع : news.asis.io

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.