Cisco Small Business seeria lĂŒlitites on avastatud 4 haavatavust, mis vĂ”imaldavad kaugest rĂŒndajal, ilma autentimiseta, saada seadmele tĂ€ielik root-juurdepÀÀs. Probleemide Ă€rakasutamiseks peab rĂŒndaja olema vĂ”imeline saatma pĂ€ringuid vĂ”rguporti, mis toetab veebiliidest. Probleemidele on mÀÀratud kriitiline ohtlikkuse tase (9.8 kĂŒmnest). Teateid on ka töötava eksploiti prototĂŒĂŒbist.
Avastatud haavatavused (CVE-2023-20159, CVE-2023-20160, CVE-2023-20161, CVE-2023-20189) on pĂ”hjustatud mĂ€lu töötlemise vigadest erinevates töötlejates, mis on saadaval autentimise eel. Haavatavused pĂ”hjustavad mĂ€lupuhvri ĂŒlevoolu spetsiaalselt vormindatud vĂ€listingimuste töötlemisel. Lisaks on Cisco Small Business seerias tuvastatud neli vĂ€hem ohtlikku haavatavust (CVE-2023-20024, CVE-2023-20156, CVE-2023-20157, CVE-2023-20158), mis vĂ”imaldavad kaugel algatada teenuse katkestuse, ja ĂŒks haavatavus (CVE-2023-20162), mis vĂ”imaldab ilma autentimiseta saada seadme konfiguratsiooni teavet.
Haavatavused mĂ”jutavad seeriaid Smart Switch 250, 350, 350X, 550X, Business 250 ja Business 350, samuti seeriaid Small Business 200, 300 ja 500. Seeria 220 ja Business 220 lĂŒlitites haavatavust ei esine. Probleemid on lahendatud firmavĂ€rskendustes 2.5.9.16 ja 3.3.0.16. Seeriatele Small Business 200, 300 ja 500 ei tule firmavĂ€rskendusi, kuna nende mudelite elutsĂŒkkel on juba lĂ”ppenud.
Allikas: opennet.ru
