Vulnérabilités critiques dans les commutateurs Cisco de la série Small Business

Quatre vulnérabilités ont été détectées dans les commutateurs Cisco de la série Small Business, permettant à un attaquant distant d'accéder à l'appareil avec des privilèges root sans authentification. Pour exploiter ces problèmes, l'attaquant doit être en mesure d'envoyer des requêtes au port réseau permettant le fonctionnement de l'interface web. Les problèmes ont été classés avec un niveau de gravité critique (9,8 sur 10). Un prototype d'exploit fonctionnel a été signalé.

Les vulnérabilités identifiées (CVE-2023-20159, CVE-2023-20160, CVE-2023-20161, CVE-2023-20189) sont dues à des erreurs de gestion de la mémoire dans divers gestionnaires accessibles avant l'authentification. Les vulnérabilités entraînent un dépassement de tampon lors du traitement de données externes spécialement conçues. En outre, quatre vulnérabilités moins graves ont été détectées dans la série Cisco Small Business (CVE-2023-20024, CVE-2023-20156, CVE-2023-20157, CVE-2023-20158), permettant d'initier à distance un déni de service, et une vulnérabilité (CVE-2023-20162) permettant d'accéder à des informations de configuration sans authentification.

Les vulnérabilités concernent les séries Smart Switch 250, 350, 350X, 550X, Business 250 et Business 350, ainsi que les séries Small Business 200, 300 et 500. Aucune vulnérabilité n'est présente dans les commutateurs des séries 220 et Business 220. Les problèmes ont été corrigés dans les mises à jour du firmware 2.5.9.16 et 3.3.0.16. Aucun firmware ne sera fourni pour les séries Small Business 200, 300 et 500, car le cycle de vie de ces modèles est déjà terminé.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster