برطرف کردن آسیبپذیری روز صفرم در Cisco AnyConnect
تیم پاسخگویی به حوادث امنیتی محصولات سیسکو (PSIRT) اخیراً یک آسیبپذیری شش ماهه روز صفرم را رفع کرده است که با شناسه "CVE-2020-3556" در Client AnyConnect Security Client ردیابی میشود. این نقص روز صفرم به هر مهاجمی امکان اجرای کد دلخواه را میدهد. بنابراین، کارشناسان به همه کاربران توصیه کردهاند که سریعاً Client خود را به روز کنند. مشخصات این آسیبپذیری: CVE ID: CVE-2020-3556 CWE ID: CWE-20 Advisory ID: cisco-sa-anyconnect-ipc-KfQO9QhK Cisco Bug IDs: CSCvv30103 CVSS Score: 7.3 Severity: High این آسیبپذیری روز صفرم در (IPC) inter-process communication channel نرم افزار Cisco AnyConnect Secure Mobility Client وجود دارد و به دلیل عدم احراز هویت شنونده IPC ایجاد میشود. برای سواستفاده از این نقص، هر مهاجمی میتواند یک پیام IPC ساخته شده را به AnyConnect client IPC listener ارسال کند. همین به مهاجم امکان فریب کاربر و اجرای اسکریپت دلخواه را بر روی سیستم آلوده میدهد. تحلیلگران امنیتی سیسکو تأیید کردند که: در لپتاپهای مورد استفاده توسط یک کاربر، این نقص قابل استفاده نیست. این نقص از راه دور(remotely) قابل بهره برداری نیست. این نقص، یک آسیبپذیری ارتقا امتیاز نیست. این نقص به عنوان یک نقص امنیتی با شدت بالا ارزیابی شده است، زیرا توانایی بهره برداری از تنظیمات و پیکربندیها را دارد. محصولات آسیب پذیر AnyConnect Secure Mobility Client for Windows AnyConnect Secure Mobility Client for macOS AnyConnect Secure Mobility Client for Linux بررسی وجود آسیبپذیری در زیر مکانهایی ذکر شده است که می توانید وجود این نقص را در سیستم عاملهای مختلف بررسی کنید: Windows: <DriveLetter>:ProgramDataCiscoCisco AnyConnect Secure Mobility Client macOS: /opt/cisco/anyconnect/ Linux: /opt/cisco/anyconnect/ کاهش مخاطرات و جلوگیری به عنوان یک اقدام امنیتی، تحلیلگران به همه کاربرانی که نمیتوانند بلافاصله به روزرسانیهای امنیتی را نصب کنند، توصیه میکنند که به روزرسانی خودکار را غیرفعال کنند. علاوه بر این، کاربران میتوانند تنظیمات Enable Scripting را غیرفعال کنند. با این کار شدت حمله کاهش می یابد. اگر کسی نتواند نسخههای قدیمی خود را با اصلاحات امنیتی به نسخه جدید ارتقا دهد؛ برای اعمال راه حلهای پیشنهادی، سیسکو یک راهنمای دقیق ارتقا را ارائه کرده است که برای این مورد به توصیه منتشر شده در سایت سیسکو مراجعه شود.