Cisco, Çarşamba günü müşterileri Wild'daki saldırganların hedeflediği sıfır gün iOS ve iOS XE yazılım kırılganlığını düzeltmeleri konusunda uyardı.
Cisco Gelişmiş Güvenlik Girişimleri Grubu'ndan (ASIG) X. B. tarafından keşfedilen bu orta-şiddetli güvenlik kusuru (CVE-2023-20109) GET Yorum Etki Alanı (GDOI) ve G-IV2 protokolleri içinde yetersiz öznitelik doğrulamasından kaynaklanmaktadır. özellik.
Neyse ki, başarılı sömürü gereksinimleri, potansiyel saldırganların bir anahtar sunucunun veya bir grup üyesinin yönetici kontrolüne sahip olmasını talep eder. Bu, saldırganların çevreye zaten sızdığı anlamına gelir ve anahtar sunucu ve grup üyeleri arasındaki tüm iletişimin şifreli ve kimlik doğrulandığını görür.
Cisco Çarşamba günü yayınlanan bir güvenlik danışmanında, "Bir saldırgan, yüklü bir anahtar sunucuyu tehlikeye atarak ya da bir grup üyesinin yapılandırmasını saldırgan tarafından kontrol edilen bir anahtar sunucuya işaret edecek şekilde değiştirerek bu güvenlik açığını kullanabilir."
"Başarılı bir istismar, saldırganın keyfi kod yürütmesine ve etkilenen sistemin tam kontrolünü almasına veya etkilenen sistemin yeniden yüklenmesine neden olarak bir hizmet reddi (DOS) koşuluyla sonuçlanmasına izin verebilir."
Sıfır gün hatası, GDOI veya G-IV2 protokolü etkinken savunmasız bir iOS veya iOS XE yazılım sürümünü çalıştıran tüm Cisco ürünlerini etkiler.
Meraki ürünleri ve iOS XR ve NX-OS yazılımı çalıştıranlar, CVE-2023-20109 istismarları kullanılarak saldırılara maruz kalmaz.
Bu kırılganlığı başarıyla kullanmak için gereken hedef ortama kapsamlı erişime rağmen, şirket aynı danışmanlıkta, tehdit aktörlerinin onu saldırılarda hedeflemeye başladığını açıkladı.
Danışma, "Cisco, GET VPN özelliğinin sömürülmesini keşfetti ve özelliğin teknik bir kod incelemesini gerçekleştirdi. Bu güvenlik açığı iç soruşturmamız sırasında keşfedildi."
"Cisco, müşterilerin bu güvenlik açığını gidermek için sabit bir yazılım sürümüne yükseltmesini şiddetle tavsiye etmeye devam ediyor."
Çarşamba günü, Cisco ayrıca Catalyst SD-WAN Yöneticisi Ağ Yönetim Yazılımının Güvenlik İddiası İşaretleme Dili (SAML) API'sinde kritik bir güvenlik açığı için güvenlik yamaları da yayınladı.
Başarılı sömürü, kimlik doğrulanmamış saldırganların keyfi bir kullanıcı olarak uygulamaya uzaktan yetkisiz erişim kazanmasını sağlayacaktır.
Cisco, fidye yazılımı çeteleri tarafından sömürülen VPN sıfır gününü uyarıyor
FBI, yamalı Barracuda esg aletlerinin hala saldırıya uğradığı konusunda uyarıyor
Ivanti yeni aktif olarak sömürülen mobileon sıfır gün hatası konusunda uyarıyor
Sıfır günlük RCE saldırılarına maruz kalan milyonlarca exim posta sunucusu
FBI: İkili fidye yazılımı saldırısı kurbanları artık 48 saat içinde vuruluyor
Kaynak: Bleeping Computer