Black Hat Asia 2023

Cisco แพตช์อุดช่องโหว่ร้ายแรงหลายรายการให้ Router RV Series แนะผู้ใช้งานเร่งอัปเดต

Cisco ได้แพตช์ช่องโหว่ให้ผลิตภัณฑ์กลุ่ม Small Business RV Series กว่า 15 รายการ โดย 5 ช่องโหว่จัดเป็นความร้ายแรง ด้วยเหตุนี้จึงเตือนให้ผู้เกี่ยวข้องเร่งอัปเดต

ไฮไลต์สำคัญอยู่ที่ช่องโหว่ร้ายแรงดังนี้

  • CVE-2022-20699 : ช่องโหว่ลอบรันโค้ดในโมดูล SSL VPN เหตุเพราะตรวจสอบการประมวลผล HTTP Request ได้ไม่ดีพอ โดยระดับความรุนแรงอยู่ที่ 10/10 ซึ่งคาดว่าน่าจะมีโค้ดสาธิตแล้ว เนื่องจากถูกพบที่งานแข่งแฮ็ก Pwn2Own ปีก่อน
  • CVE-2022-20700 และ CVE-2022-20701 : ช่องโหว่ยกระดับสิทธิ์ใน Web UI เนื่องจากบังคับใช้การพิสูจน์ได้ไม่ดีพอ
  • CVE-2022-20703 : ช่องโหว่ Bypass การตรวจสอบ Signature ในกระบวนการตรวจสอบ image 
  • CVE-2022-20708 : ช่องโหว่ Command Injection ใน Web UI ของเร้าเตอร์เนื่องจากตรวจสอบ input ได้ไม่ดีพอ

อย่างไรก็ดีบางช่องโหว่นี้จำเป็นต้องใช้ร่วมกันเพื่อโจมตี โดยผลิตภัณฑ์ต่อไปนี้จะได้รับผลกระทบจากช่องโหว่ร้ายแรงข้างต้น อย่างน้อย 1 รายการคือ RV 160 VPN Router, RV160W Wireless-AC VPN Routers, RV260 VPN Routers, RV260P VPN Routers with PoE, RV260W Wireless-AC VPN Routers, RV340 Dual WAN Gigabit VPN Routers, RV340W Dual WAN Gigabit Wireless-AC VPN Routers, RV345 Dual WAN Gigabit VPN Routers และ RV345P Dual WAN Gigabit POE VPN Routers สำหรับผู้ดูแลสามารถติดตามรายละเอียดเพิ่มเติมได้ที่ https://tools.cisco.com/security/center/publicationListing.x

ที่มา : https://www.bleepingcomputer.com/news/security/cisco-fixes-critical-bugs-in-smb-routers-exploits-available/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

องค์กรของคุณควบคุมค่าใช้จ่ายคลาวด์แล้วหรือยัง เริ่มต้นวันนี้ด้วยเครื่องมือ FinOps จาก VMware Aria

รายจ่ายเป็นเรื่องใหญ่เสมอสำหรับทุกองค์กร และมักเป็นคำถามสำคัญในทุกการประชุมจากเหล่าผู้บริหารว่าวันนี้ทีมของคุณจัดการค่าใช้จ่ายได้ดีเพียงใด เหมาะสมแล้วหรือไม่ คุ้มค่าหรือยัง อย่างไรก็ดีองค์กรที่ไม่ได้มีการเตรียมพร้อมมักยากที่จะตอบคำถามนี้ได้ โดยเฉพาะการใช้งาน Multi-cloud ที่มีความซับซ้อนสูง เพราะคลาวด์ได้เปลี่ยนพฤติกรรมการใช้จ่ายขององค์กรให้ติดตามได้ยาก จึงนำไปสู่แนวคิดใหม่ของหน้าที่ที่เรียกว่า FinOpsในบทความนี้ท่านจะได้เรียนรู้กับหน้าที่ของ FinOps และแนวทางปฏิบัติที่จะทำให้แนวคิดนี้ประสบความสำเร็จ รวมถึงผลประโยชน์ที่องค์กรจะได้รับหากมีการจัดการต้นทุนของคลาวด์ที่ดี อนึ่ง …

NVIDIA ประกาศระบบใหม่สำหรับ Accelerated Quantum-Classical Computing

NVIDIA และ Quantum Machines เปิดตัว DGX Quantum ซึ่งเป็นระบบแรกที่จับคู่ GPU และ Quantum Computing โดยใช้แพลตฟอร์มซอฟต์แวร์ CUDA Quantum …