انتشار بهروزرسانی امنیتی برای رفع چندین آسیبپذیری موجود در ابزارهای صنعتی و تجاری سیسکو
سیسکو دو آسیبپذیری با شدت بالا از نوع اعتبارسنجی نامناسب ورودی را در قسمت بهروزرسانی نرمافزار مدیریت شبکه صنعتی سیسکو (IND) و همچنین در سرویس احراز هویت Cisco Unified Presence، وصله کرده است. نرمافزار مدیریت شبکه صنعتی سیسکو، راه حلی برای نظارت کامل و همچنین کنترل شبکههای اتوماسیون صنعتی به صورت دقیق و با جزئیات است و Cisco Unified Presence یک پلتفرم سازمانی برای تبادل اطلاعات و پیامرسانی سریع در داخل یک سازمان و در سراسر آن است. آسیبپذیری اجرای کد دلخواه در نرمافزار سیسکو IND نقص اجرای کد از راه دور موجود در نرمافزار مدیریت شبکه صنعتی سیسکو با شناسه CVE-2019-1861 ردیابی میشود و میتواند به مهاجم از راه دور احراز هویت شده، اجازه اجرای کد دلخواه در ماشینهای با نسخه آسیبپذیر این نرمافزار را بدهد. با توجه به گزارش امنیتی سیسکو، این آسیبپذیری ناشی از اعتبارسنجی نامناسب فایلهای آپلود شده در نرمافزار آسیبپذیر است. یک مهاجم میتواند با استفاده از مجوزهای مدیریتی در سیستم آسیبپذیر احراز هویت شود و یک فایل دلخواه را از طریق این آسیبپذیری آپلود کند. بهرهبرداری موفق میتواند به مهاجم اجازه اجرای کد دلخواه با سطح دسترسی بالا را بدهد. در حالی که هیچ راه حل دیگری برای رفع این آسیبپذیری RCE که نمره 7.2 از CVSS دارد، توسط سیسکو ارائه نشده است، این شرکت یک بهروزرسانی امنیتی را برای رفع این آسیبپذیری در نسخههای 1.6.0 و بعد از آن منتشر کرده است. آسیبپذیری منع سرویس Cisco Unified Presence سرویس احراز هویت Cisco Unified Presence تحت تاثیر یک آسیبپذیری بحرانی با نمره 8.6 از CVSS قرار دارد که با شناسه CVE-2019-1845 ردیابی میشود که به مهاجم ناشناس توانایی قطع سرویس کاربرانی که در حال احراز هویت بر روی سرورهای آسیبپذیر هستند را میدهد که منجر به ایجاد شرایط منع سرویس میشود. همانطور که در گزارش امنیتی سیسکو هم توضیح داده شده است، این آسیبپذیری ناشی از کنترلهای ناکافی در عملیاتهای خاص حافظه است و مهاجم میتواند این آسیبپذیری را از طریق ارسال یک پیام مخرب توسعهپذیر و یا درخواست احراز هویت پروتکل Presence یا (XMPP) در سیستم آسیبپذیر مورد بهرهبرداری قرار دهد. بهرهبرداری موفق میتواند به مهاجم اجازه راهاندازی مجدد و غیرمنتظره سرویس احراز هویت را بدهد که مانع از احراز هویت کاربران میشود. همچنین بهرهبرداری از این آسیبپذیری روی کاربرانی که قبل از حمله احراز هویت شدهاند، تأثیری نخواهد داشت. به گفته سیسکو، محصولات نرمافزاری زیر تحت تاثیر این آسیبپذیری منع سرویس قرار دارند: • سری Expressway پیکربندی شده برای موبایل و دسترسی از راه دور با سرویس IM&P (نسخههای X8.1 تا X12.5.2) • TelePresence VCS پیکربندی شده برای موبایل و دسترسی از راه دور با سرویس IM&P (نسخههای X8.1 تا X12.5.2) • Unified Communications Manager IM&P Service (نسخههای مختلف) بر اساس گزارش تیم مدیریت بحران امنیت محصولات سیسکو (PSIRT)، تابحال هیچگونه بهرهبرداری مخرب فعالی برای آسیبپذیریهای بالا شناسایی نشده است.