Në kalimtarët Cisco të serisë Small Business janë identifikuar 4 dobësi që lejojnë një sulmues të distancuar, pa kaluar autentifikimin, të marrë qasjen e plotë në pajisje me të drejtat root. Për të shfrytëzuar problemet, sulmuesi duhet të ketë mundësinë të dërgojë kërkesa në portin rrjetor që siguron funksionimin e ndërfaqes web. Problemeve iu është caktuar një nivel kritik rreziku (9.8 nga 10). Raportohet për ekzistencën e një prototipi të eksploitatit të funksionimit.
Dobësitë e identifikuara (CVE-2023-20159, CVE-2023-20160, CVE-2023-20161, CVE-2023-20189) shkaktohen nga gabimet gjatë punës me memorie në trajtues të ndryshëm, të aksesueshëm në fazën para autentifikimit. Dobësitë çojnë në mbushjen e bllokut gjatë trajtimit të të dhënave të jashtme të formuluara posaçërisht. Për më tepër, në serinë Cisco Small Business janë identifikuar katër dobësi më pak të rrezikshme (CVE-2023-20024, CVE-2023-20156, CVE-2023-20157, CVE-2023-20158) që lejojnë iniciimin e një ndërprerjeje të shërbimit nga distanca, dhe një dobësi (CVE-2023-20162) që ofron mundësinë, pa autentifikim, për të marrë informacion rreth konfigurimit të pajisjes.
Dobësitë prekin serinë Smart Switch 250, 350, 350X, 550X, Business 250, dhe Business 350, si dhe seritë Small Business 200, 300 dhe 500. Në kalimtarët e serisë 220 dhe Business 220, dobësia nuk shfaqet. Problemet janë zgjidhur në përditësimet e firmware-it 2.5.9.16 dhe 3.3.0.16. Për seritë Small Business 200, 300 dhe 500 nuk do të formohen përditësime firmware, pasi cikli i jetës së këtyre modeleve ka përfunduar.
Burimi: opennet.ru
