Cisco ออกแพตซ์อุตช่องโหว่ระดับความรุนแรงระดับ ‘ร้ายแรง’ ให้ผลิตภัณฑ์ UCDM และ ESC

Cisco ได้รายงานถึงช่องโหว่ใน 2 ผลิตภัณฑ์ คือ Unified Communication Domain Manager เวอร์ชันก่อน 11.5(2) และ Elastic Services Controller เวอร์ชัน 3.1.0 ซึ่งทั้งสองมีระดับความรุนแรงถึง 9.8 เลยทีเดียวเนื่องจากสามารถถูกนำไปใช้งานโจมตีจากภายนอกเข้ามาได้

ช่องโหว่หมายเลข CVE-2018-0124 ของ UCDM

ช่องโหว่ที่ถูกค้นพบระหว่างการทำการทดสอบภายในของ Cisco นี้ทำให้ผู้โจมตีจากภายนอกที่ไม่ได้รับการพิสูจน์ตัวตนสามารถลัดผ่านการป้องกันด้านความมั่นคงปลอดภัย ยกระดับสิทธิ์และ Execute โค้ดได้ โดย Cisco ได้กล่าวในคำแนะนำว่า “ช่องโหว่นี้เกิดจากการ Generate Key ที่ไม่ปลอดภัยระหว่างการตั้งค่าแอปพลิเคชัน ซึ่งผู้โจมตีสามารถใช้ Key นั้นส่งคำร้องขอที่กำหนดเองไปหาแอปพลิเคชันเป้าหมายเพื่อลัดผ่านการป้องกันด้านความมั่นคงปลอดภัยได้” ซึ่งทาง Cisco แนะให้อัปเดตเป็นเวอร์ชัน 11.5.(2)

ช่องโหว่หมายเลข CVE-2018-0121 ของ ESC

เช่นกันช่องโหว่นี้ทาง Cisco ก็เป็นผู้ค้นพบระหว่างการตรวจสอบฟังก์ชันพิสูจน์ตัวตนของ Web-based Portal โดยช่องโหว่นี้ทำให้ผู้โจมตีสามารถลัดผ่านการพิสูจน์ตัวตนและยกระดับสิทธิ์บนหน้า Service Portal เพียงแค่ใส่ค่า Empty Value ในช่องรหัสผ่านของผู้ดูแล โดยทาง Cisco แนะนำให้อัปเดตเป็นซอฟต์แวร์เวอรชัน 3.1.0 เพื่ออุตช่องโหว่นี้

ที่มา : https://www.securityweek.com/cisco-patches-critical-flaws-ucdm-esc-products

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

งานวิจัยใหม่เผยให้เห็นการเปลี่ยนแปลงของเศรษฐศาสตร์โครงสร้างพื้นฐาน AI ท่ามกลางปริมาณข้อมูลที่ถูกจัดเก็บและเพิ่มขึ้นอย่างต่อเนื่อง [PR]

ที่ผ่านมาบทสนทนาเกี่ยวกับโครงสร้างพื้นฐาน AI มักให้ความสำคัญกับพลังการประมวลผล (Compute) เป็นหลัก อย่างไรก็ตาม งานวิจัยทั่วโลกล่าสุดจาก IDC เผยให้เห็นอีกหนึ่งปัจจัยสำคัญที่องค์กรจำเป็นต้องให้ความสำคัญเมื่อขยายการใช้งาน AI นั่นคือข้อมูลที่ยังคงถูกจัดเก็บและสะสมเพิ่มขึ้นอย่างต่อเนื่อง แม้ว่ารอบการประมวลผลแต่ละรอบจะเสร็จสิ้นไปนานแล้วก็ตาม

Var Group ก่อตั้ง Yarix APAC ในประเทศไทย เพื่อขยายขีดความสามารถการให้บริการด้านความมั่นคงปลอดภัยทางไซเบอร์ในประเทศและการขยายบริการในระดับภูมิภาค [PR]

Var Group ผู้นำด้านการบูรณาการบริการและโซลูชันดิจิทัล ได้ก่อตั้ง Yarix APAC (Yarix Asia Pacific) ขึ้นเมื่อเร็วๆ นี้ผ่านการร่วมทุนที่ออกแบบมาเพื่อเสริมสร้างการให้บริการด้านความมั่นคงปลอดภัยทางไซเบอร์ในประเทศไทย ในขณะเดียวกันก็ขยายขีดความสามารถด้านการจัดการความมั่นคงปลอดภัยของ Var Group ทั่วภูมิภาคเอเชียแปซิฟิก