Cisco telefon adaptörleri RCE saldırılarına karşı savunmasız, düzeltme yok

3 yıl önce

Cisco, Cisco SPA112 2 portlu telefon adaptörlerinin web tabanlı yönetim arayüzünde bir güvenlik açığı açıkladı ve kimlik doğrulanmamış, uzaktan saldırganın cihazlarda keyfi kod yürütmesine izin verdi.

CVE-2023-20126 olarak izlenen ve "kritik" CVSS puanına sahip olan bu güvenlik açığı, ürün yazılımı yükseltme işlevinde eksik bir kimlik doğrulama işleminden kaynaklanır.

Cisco'nun güvenlik bültenini okurken, "Bir saldırgan, etkilenen bir cihazı hazırlanmış bir ürün yazılımına yükselterek bu güvenlik açığını kullanabilir."

"Başarılı bir istismar, saldırganın etkilenen cihazda tam ayrıcalıklarla keyfi kod yürütmesine izin verebilir."

Bu telefon adaptörleri, analog telefonları yükseltmeden VoIP ağlarına dahil etmek için sektörde popüler bir seçimdir.

Bu adaptörler birçok kuruluşta kullanılabilirken, muhtemelen internete maruz kalmazlar, bu da bu kusurları çoğunlukla yerel ağdan sömürülebilir hale getirir.

Bununla birlikte, güvenlik yazılımı bu tür cihazları yaygın olarak izlemediğinden, bu cihazlara erişim elde etmek bir tehdit aktörünün algılamadan bir ağa yanal olarak yayılmasına yardımcı olabilir.

Cisco SPA112 ömrünün sonuna ulaştığından, artık satıcı tarafından desteklenmiyor ve bir güvenlik güncellemesi almayacak. Ayrıca Cisco, CVE-2023-20126 için herhangi bir azaltma sağlamamıştır.

Cisco'nun güvenlik bülteni, etkilenen telefon adaptörlerini değiştirme veya bunları saldırılardan korumak için ek güvenlik katmanları uygulama ihtiyacının farkındalığını artırmayı amaçlıyor.

Önerilen yedek modeli, 31 Mart 2024'te belirlenmiş bir yaşam sonu tarihine sahip olan Cisco ATA 190 serisi analog telefon adaptörüdür.

Şirket, CVE-2023-20126'nın vahşi doğada aktif sömürülmesinin farkında değildir, ancak bu herhangi bir zamanda değişebilir, bu nedenle yöneticilerin acil olarak uygun önlemleri almaları tavsiye edilir.

Bir zamanlar popüler cihazlardaki kritik şiddet kusurları, potansiyel olarak büyük ölçekli güvenlik olaylarına yol açan saldırılarda kullanım için potansiyel adaylardır.

Mevcut tespitleri atlayan yeni Papercut RCE istismar

Bilgisayar korsanları TBK DVR cihazlarında 5 yaşındaki 5 yaşındaki açılmamış kusurdan istismar

Windows Adims, kritik MSMQ Queuejumper hatasını yamaya uyardı

VMware, saldırganların kodu kök olarak çalıştırmasına izin veren hatayı vrealize hatası

VMware, Vrealize Günlük Analizi Aracı'ndaki kritik güvenlik hatalarını düzeltir

Kaynak: Bleeping Computer

More Posts