Kriitilised haavatavused Cisco Small Business seeria lülitites

Cisco Small Business seeria lülitites on tuvastatud 4 haavatavust, mis võimaldavad kaugsetel ründajatel autentimata juurdepääsu seadmele root õigustega. Probleemide ärakasutamiseks peab ründajal olema võimalus saata päringuid võrguporti, mis võimaldab veebiliidese tööd. Probleemidele on omistatud kriitiline ohutaseme väärtus (9.8 skaalal 10). Teadaolevalt on olemas tööprototüüp.

Tuvastatud haavatavused (CVE-2023-20159, CVE-2023-20160, CVE-2023-20161, CVE-2023-20189) on tingitud nende töötlemisel esinevatest mälutõketest erinevates töötlejates, mis on saadaval enne autentimist. Haavatavused põhjustavad pahatahtlike väliste andmete töötlemisel puhverülevoolu. Lisaks on Cisco Small Business seerias tuvastatud neli vähem ohtlikku haavatavust (CVE-2023-20024, CVE-2023-20156, CVE-2023-20157, CVE-2023-20158), mis võimaldavad kaugelt teenuse katkestamist, ning üks haavatavus (CVE-2023-20162), mis võimaldab autentimata juurdepääsu seadme seadistuste teabele.

Haavatavad on seeriad Smart Switch 250, 350, 350X, 550X, Business 250 ja Business 350, ning seeriad Small Business 200, 300 ja 500. Seeria 220 ja Business 220 lülitites haavatavust ei esine. Probleemid on lahendatud seadme tarkvara uuendustes 2.5.9.16 ja 3.3.0.16. Seeriate Small Business 200, 300 ja 500 osas tarkvara uuendusi ei tule, kuna nende mudelite elutsükkel on juba lõppenud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster