CDIC 2023

Aruba Networks ออกแพทช์ 13 ช่องโหว่สำหรับ EdgeConnect

เวอร์ชันแพทช์ของซอฟต์แวร์ประกอบด้วย ECOS 9.2.2.0, 9.1.4.0, 9.0.8.0 และ ECOS 8.3.8.0 ขึ้นไป
Aruba Networks ได้ออกประกาศคำแนะนำตัวกันชนสำหรับผลิตภัณฑ์ EdgeConnect Enterprise ซึ่งรวมถึงช่องโหว่ที่สามารถใช้ประโยชน์ได้สำหรับ Remote Code Execution (RCE) และอื่นๆ
 
ใน 13 ช่องโหว่ มีอยู่ 8 รายการได้รับการจัดอันดับความรุนแรงระดับ “สูง”
  • CVE-2022-37919 – เป็นช่องโหว่ที่ผ่านการใช้งาน API
  • จำนวน 7 รายการ : CVE-2022-37920, CVE-2022-37921, CVE-2022-37922, CVE-2022-37923, CVE-2022-37924, CVE-2022-43541 และ CVE-2022-43542 – เป็นช่องโหว่ Command-Line Interface เปิดโอกาสให้คนร้ายที่ล็อกอินเข้ามาแล้วสามารถรันคำสั่งใดๆ ได้ผ่าน Command Line ซึ่งนำไปสู่การแฮ็กหรือแทรกแซงระบบต่อไป
ความรุนแรงระดับ “ปานกลาง” อีก 4 รายการ
  • CVE-2022-44533, CVE-2022-37925 และ CVE-2022-37926 เป็นช่องโหว่ภายใน web-based management interface ของ Aruba EdgeConnect Enterprise ที่อาจทำให้ผู้โจมตีสามารถเลี่ยงการตรวจสอบสิทธิ์และล็อกอินเข้าใช้งาน web management ได้
  • CVE-2022-43518 เป็นช่องโหว่ Path traversal
ช่องโหว่เหล่านี้ถูกค้นพบโดย Bill Marquette, Daniel Jensen และ Erik De Jong ซึ่งรายงานผ่าน Bug Bounty Program ของ Aruba Networks
 

About Pawarit Sornin

- จบการศึกษา ปริญญาตรี สาขาวิทยาการคอมพิวเตอร์ มหาวิทยาลัยสวนดุสิต - เคยทำงานด้าน Business Development / Project Manager / Product Sales ดูแลผลิตภัณฑ์ด้าน Wireless Networking และ Mobility Enterprise ในประเทศ - ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

[โปรพิเศษรอบ Early Bird] คอร์สเรียน ‘Incident Response’ จาก Sosecure เรียนออนไลน์ เน้นลงมือจริง 3 วันเต็ม

Incident Response เป็นหนึ่งในหัวข้อหลักของแผนการที่ทุกองค์กรควรมือ คำถามคือทุกวันนี้องค์กรหรือบริษัทที่ท่านมีส่วนรวมมีแผนรับมือเหล่านี้ได้ดีเพียงใด ครอบคลุมความเสี่ยงและเคยผ่านสถานการณ์จริงมาได้ดีแค่ไหน ซึ่งหากปฏิบัติตามแผนได้ดีก็อาจจะช่วยลดผลกระทบของความเสียหายได้อย่างมีนัยสำคัญ ด้วยเหตุนี้เองจึงอยากขอเชิญชวนผู้สนใจทุกท่านมาเพิ่มพูนความรู้ในคอร์สสุดพิเศษจาก Sosecure โดยเนื้อหาจะกล่าวถึง Framework, Incident Response และ Incident Handling …

[โปรพิเศษรอบ Early Bird] คอร์สเรียน ‘Threat Hunting’ จาก Sosecure เรียนออนไลน์ เน้นลงมือจริง 3 วันเต็ม

การต่อกรกับภัยคุกคามทางไซเบอร์ไม่จำเป็นที่จะต้องเป็นฝ่ายตั้งรับเท่านั้น และหากทำได้ดีเราก็สามารถลงมือตอบสนองก่อนเกิดเหตุได้เช่นกัน ยิ่งทำได้เร็วเท่าไหร่ยิ่งดี ซึ่งทีม Threat Hunting มีบทบาทอย่างมากในการทำงานร่วมกับระบบ SoC ซึ่งสามารถใช้ข้อมูลภัยคุกคามจากทั่วทุกมุมโลกมาช่วยตรวจจับการโจมตีที่เกิดขึ้นได้  คำถามคือแล้วในงานเหล่านี้ควรมีทักษะเกี่ยวข้องในด้านไหนบ้าง Sosecure ขอชวนผู้สนใจในสายงานด้าน Cybersecurity ที่ต้องการรู้ลึก ทำได้จริง …