Cisco ออกแพตซ์อุตช่องโหว่ระดับความรุนแรงระดับ ‘ร้ายแรง’ ให้ผลิตภัณฑ์ UCDM และ ESC

Cisco ได้รายงานถึงช่องโหว่ใน 2 ผลิตภัณฑ์ คือ Unified Communication Domain Manager เวอร์ชันก่อน 11.5(2) และ Elastic Services Controller เวอร์ชัน 3.1.0 ซึ่งทั้งสองมีระดับความรุนแรงถึง 9.8 เลยทีเดียวเนื่องจากสามารถถูกนำไปใช้งานโจมตีจากภายนอกเข้ามาได้

ช่องโหว่หมายเลข CVE-2018-0124 ของ UCDM

ช่องโหว่ที่ถูกค้นพบระหว่างการทำการทดสอบภายในของ Cisco นี้ทำให้ผู้โจมตีจากภายนอกที่ไม่ได้รับการพิสูจน์ตัวตนสามารถลัดผ่านการป้องกันด้านความมั่นคงปลอดภัย ยกระดับสิทธิ์และ Execute โค้ดได้ โดย Cisco ได้กล่าวในคำแนะนำว่า “ช่องโหว่นี้เกิดจากการ Generate Key ที่ไม่ปลอดภัยระหว่างการตั้งค่าแอปพลิเคชัน ซึ่งผู้โจมตีสามารถใช้ Key นั้นส่งคำร้องขอที่กำหนดเองไปหาแอปพลิเคชันเป้าหมายเพื่อลัดผ่านการป้องกันด้านความมั่นคงปลอดภัยได้” ซึ่งทาง Cisco แนะให้อัปเดตเป็นเวอร์ชัน 11.5.(2)

ช่องโหว่หมายเลข CVE-2018-0121 ของ ESC

เช่นกันช่องโหว่นี้ทาง Cisco ก็เป็นผู้ค้นพบระหว่างการตรวจสอบฟังก์ชันพิสูจน์ตัวตนของ Web-based Portal โดยช่องโหว่นี้ทำให้ผู้โจมตีสามารถลัดผ่านการพิสูจน์ตัวตนและยกระดับสิทธิ์บนหน้า Service Portal เพียงแค่ใส่ค่า Empty Value ในช่องรหัสผ่านของผู้ดูแล โดยทาง Cisco แนะนำให้อัปเดตเป็นซอฟต์แวร์เวอรชัน 3.1.0 เพื่ออุตช่องโหว่นี้

ที่มา : https://www.securityweek.com/cisco-patches-critical-flaws-ucdm-esc-products

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Google เผยรายงานเทรนด์ช่องโหว่ยุค AI ชี้ช่องโหว่ที่ AI ค้นพบเป็น RCE สูงถึง 50%

Google Threat Intelligence Group (GTIG) ออกรายงานเทรนด์การค้นพบและการโจมตีช่องโหว่ในยุค AI ชี้ว่าช่องโหว่ที่คาดว่าถูกค้นพบด้วย AI นำไปสู่ Remote Code Execution (RCE) สูงถึง …

Cisco เตือนช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ถูกใช้โจมตีจริงแล้ว

Cisco ออกประกาศเตือนช่องโหว่ Zero-day ระดับ Critical บน Catalyst SD-WAN Manager ที่เปิดให้ผู้โจมตีจากระยะไกลเรียกใช้ API ด้วยสิทธิ์ระดับผู้ดูแลระบบได้โดยไม่ต้อง login และยืนยันว่ามีการโจมตีเกิดขึ้นจริงแล้ว