Firma Cisco informacje o włamaniu do 7 serwerów obsługujących system modelowania sieci (Virtual Internet Routing Lab Personal Edition), umożliwiającej projektowanie i testowanie topologii sieciowych opartych na rozwiązaniach komunikacyjnych Cisco bez rzeczywistego sprzętu. Włamanie zostało wykryte 7 maja. Kontrola nad serwerami została przejęta poprzez wykorzystanie krytycznej luki w systemie centralnego zarządzania konfiguracją SaltStack, która wcześniej do włamania do infrastruktury LineageOS, Vates (Xen Orchestra), Algolia, Ghost i DigiCert. Luka ta manifestowała się również w zewnętrznych instalacjach produktów Cisco CML (Cisco Modeling Labs Corporate Edition) i Cisco VIRL-PE 1.5 oraz 1.6, w przypadku, gdy użytkownik włączył salt-master.
Przypominamy, że 29 kwietnia w Salt zostały usunięte , pozwalające na zdalne wykonanie kodu na hostie zarządzającym (salt-master) oraz na wszystkich serwerach zarządzanych przez niego, bez przechodzenia przez proces autoryzacji.
Do przeprowadzenia ataku wystarczy dostępność portów sieciowych 4505 i 4506 dla zewnętrznych zapytań.
Źródło: opennet.ru
