Cisco ออกแพตซ์อุตช่องโหว่ระดับความรุนแรงระดับ ‘ร้ายแรง’ ให้ผลิตภัณฑ์ UCDM และ ESC

Cisco ได้รายงานถึงช่องโหว่ใน 2 ผลิตภัณฑ์ คือ Unified Communication Domain Manager เวอร์ชันก่อน 11.5(2) และ Elastic Services Controller เวอร์ชัน 3.1.0 ซึ่งทั้งสองมีระดับความรุนแรงถึง 9.8 เลยทีเดียวเนื่องจากสามารถถูกนำไปใช้งานโจมตีจากภายนอกเข้ามาได้

ช่องโหว่หมายเลข CVE-2018-0124 ของ UCDM

ช่องโหว่ที่ถูกค้นพบระหว่างการทำการทดสอบภายในของ Cisco นี้ทำให้ผู้โจมตีจากภายนอกที่ไม่ได้รับการพิสูจน์ตัวตนสามารถลัดผ่านการป้องกันด้านความมั่นคงปลอดภัย ยกระดับสิทธิ์และ Execute โค้ดได้ โดย Cisco ได้กล่าวในคำแนะนำว่า “ช่องโหว่นี้เกิดจากการ Generate Key ที่ไม่ปลอดภัยระหว่างการตั้งค่าแอปพลิเคชัน ซึ่งผู้โจมตีสามารถใช้ Key นั้นส่งคำร้องขอที่กำหนดเองไปหาแอปพลิเคชันเป้าหมายเพื่อลัดผ่านการป้องกันด้านความมั่นคงปลอดภัยได้” ซึ่งทาง Cisco แนะให้อัปเดตเป็นเวอร์ชัน 11.5.(2)

ช่องโหว่หมายเลข CVE-2018-0121 ของ ESC

เช่นกันช่องโหว่นี้ทาง Cisco ก็เป็นผู้ค้นพบระหว่างการตรวจสอบฟังก์ชันพิสูจน์ตัวตนของ Web-based Portal โดยช่องโหว่นี้ทำให้ผู้โจมตีสามารถลัดผ่านการพิสูจน์ตัวตนและยกระดับสิทธิ์บนหน้า Service Portal เพียงแค่ใส่ค่า Empty Value ในช่องรหัสผ่านของผู้ดูแล โดยทาง Cisco แนะนำให้อัปเดตเป็นซอฟต์แวร์เวอรชัน 3.1.0 เพื่ออุตช่องโหว่นี้

ที่มา : https://www.securityweek.com/cisco-patches-critical-flaws-ucdm-esc-products

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ