Cisco, Expressway Serisi işbirliği ağ geçitlerini etkileyen çeşitli güvenlik açıklarını yamaladı, bunlardan ikisi kritik bir ciddiyet olarak derecelendirildi ve savunmasız cihazları siteler arası istek (CSRF) saldırılarına maruz bıraktı.
Saldırganlar, doğrulanmış kullanıcıları kötü amaçlı bağlantıları tıklamaya veya yeni kullanıcı hesapları ekleme, keyfi kod yürütmek, yönetici ayrıcalıkları kazanmak ve daha fazlasını yapmak gibi istenmeyen eylemleri gerçekleştirmek için CSRF güvenlik açıklarından yararlanabilir.
Kimliksiz saldırganlar, eşleştirilmemiş otoyol ağ geçitlerini uzaktan hedeflemek için bugün (CVE-2024-20252 ve CVE-2024-20254) yamalanan iki kritik CSRF güvenlik açıkından yararlanabilir.
Cisco, "Bir saldırgan, API kullanıcısını hazırlanmış bir bağlantıyı takip etmeye ikna ederek bu güvenlik açıklarından yararlanabilir. Başarılı bir istismar, saldırganın etkilenen kullanıcının ayrıcalık seviyesiyle keyfi eylemler gerçekleştirmesine izin verebilir."
"Etkilenen kullanıcının yönetim ayrıcalıkları varsa, bu eylemler sistem yapılandırmasını değiştirmeyi ve yeni ayrıcalıklı hesaplar oluşturmayı içerebilir."
CVE-2024-20255 olarak izlenen üçüncü bir CSRF güvenlik hatası, savunmasız sistemlerin konfigürasyonunu değiştirmek ve hizmet koşullarını tetiklemek için de kullanılabilir.
CVE-2024-20254 ve CVE-2024-20255 Etkisi Cisco Expressway Serisi cihazları varsayılan yapılandırmalara sahipken, CVE-2024-20252 yalnızca küme veritabanı (CDB) API özelliğinin başa çıktığı Saldırı Ağ Geçitleri'ne kullanılabilir.
Şirket, 31 Aralık 2023 tarihli destek sonu tarihine ulaştığından beri üç güvenlik açığını ele almak için Cisco Telepresence Video İletişim Sunucusu (VCS) ağ geçidi için güvenlik güncellemeleri yayınlamayacağını söyledi.
Cisco'nun Ürün Güvenliği Olay Müdahale Ekibi (PSIRT), bu güvenlik açıklarını hedefleyen konsept sömürü veya sömürü girişimlerinin kamu kanıtı olduğuna dair hiçbir kanıt bulamamıştır.
Geçen ay Cisco, birleştirilmemiş saldırganların uzaktan kök ayrıcalıkları kazanmasına izin verebilecek ciddi bir birlik bağlantı hatası yaptıktan sonra birleşik iletişim yöneticisini (CM) ve iletişim merkezi çözümleri ürünlerini etkileyen kritik bir şiddet uzaktan kod yürütme kusuru konusunda uyardı.
Ekim ayında Cisco, bir hafta içinde 50.000'den fazla iOS XE cihazından ödün vermek için kullanılan iki sıfır günü için güvenlik yamaları yayınladı.
Bilgisayar korsanları, geçen yıl saldırılarda ikinci bir iOS ve iOS XE Zero Day'den yararlandı, bu da keyfi kod yürütmelerini, savunmasız sistemlerin tam kontrolünü kazanmalarını ve hizmet reddi (DOS) koşullarını tetiklemelerini sağlayan bir hata.
Bu Çekirdek BT Sertifikaları Eğitim Kurs Paketi'nden 149 $ tasarruf edin
Cisco, iletişim yazılımındaki kritik RCE kusurunu uyarıyor
Bu Cisco Network Mühendisi Sertifikasyon Eğitim Paketi'nden 63 $ tasarruf edin
Finlandiya, Akira Fidye Yazılımları Silinen NAS ve Bant Yedekleme Cihazları uyarıyor
Cisco, kritik birlik bağlantı hatasının saldırganların köklenmesine izin verdiğini söylüyor
Kaynak: Bleeping Computer