Cisco แพตช์อุดช่องโหว่ร้ายแรงหลายรายการให้ Router RV Series แนะผู้ใช้งานเร่งอัปเดต

Cisco ได้แพตช์ช่องโหว่ให้ผลิตภัณฑ์กลุ่ม Small Business RV Series กว่า 15 รายการ โดย 5 ช่องโหว่จัดเป็นความร้ายแรง ด้วยเหตุนี้จึงเตือนให้ผู้เกี่ยวข้องเร่งอัปเดต

ไฮไลต์สำคัญอยู่ที่ช่องโหว่ร้ายแรงดังนี้

  • CVE-2022-20699 : ช่องโหว่ลอบรันโค้ดในโมดูล SSL VPN เหตุเพราะตรวจสอบการประมวลผล HTTP Request ได้ไม่ดีพอ โดยระดับความรุนแรงอยู่ที่ 10/10 ซึ่งคาดว่าน่าจะมีโค้ดสาธิตแล้ว เนื่องจากถูกพบที่งานแข่งแฮ็ก Pwn2Own ปีก่อน
  • CVE-2022-20700 และ CVE-2022-20701 : ช่องโหว่ยกระดับสิทธิ์ใน Web UI เนื่องจากบังคับใช้การพิสูจน์ได้ไม่ดีพอ
  • CVE-2022-20703 : ช่องโหว่ Bypass การตรวจสอบ Signature ในกระบวนการตรวจสอบ image 
  • CVE-2022-20708 : ช่องโหว่ Command Injection ใน Web UI ของเร้าเตอร์เนื่องจากตรวจสอบ input ได้ไม่ดีพอ

อย่างไรก็ดีบางช่องโหว่นี้จำเป็นต้องใช้ร่วมกันเพื่อโจมตี โดยผลิตภัณฑ์ต่อไปนี้จะได้รับผลกระทบจากช่องโหว่ร้ายแรงข้างต้น อย่างน้อย 1 รายการคือ RV 160 VPN Router, RV160W Wireless-AC VPN Routers, RV260 VPN Routers, RV260P VPN Routers with PoE, RV260W Wireless-AC VPN Routers, RV340 Dual WAN Gigabit VPN Routers, RV340W Dual WAN Gigabit Wireless-AC VPN Routers, RV345 Dual WAN Gigabit VPN Routers และ RV345P Dual WAN Gigabit POE VPN Routers สำหรับผู้ดูแลสามารถติดตามรายละเอียดเพิ่มเติมได้ที่ https://tools.cisco.com/security/center/publicationListing.x

ที่มา : https://www.bleepingcomputer.com/news/security/cisco-fixes-critical-bugs-in-smb-routers-exploits-available/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

กลุ่ม RansomHouse ได้กล่าวอ้างถึงการโจรกรรมข้อมูล 450GB จาก AMD

บริษัท AMD ยักษ์ใหญ่ด้านเทคโนโลยีถูกโจมตีทางไซเบอร์ที่ปฏิบัติการโดยกลุ่มอาชญากรทางไซเบอร์ RansomHouse เมื่อเดือนมกราคมที่ผ่านมา ทำให้ข้อมูล 450GB สูญหาย  

CISA ออกคู่มือแนะความมั่นคงปลอดภัยบนคลาวด์

CISA ได้จัดทำคู่มือเพื่อให้ความรู้ความเข้าใจเกี่ยวกับการปฏิบัติตัวของหน่วยงานในสหรัฐฯ แต่จากเนื้อหาแล้วก็สามารถนำมาประยุกต์ใช้อ้างอิงกับองค์กรส่วนใหญ่ได้ครับ