Cisco แพตช์ช่องโหว่ร้ายแรงให้ Switch รุ่น Small Business 220 แนะผู้ใช้เร่งอัปเดต

Cisco ได้ประกาศแพตช์ช่องโหว่ร้ายแรง 2 รายการซึ่งสามารถใช้จากทางไกลได้และระดับปานกลางอีก 1 รายการ ให้กับผลิตภัณฑ์ Smart Switch Small Business ซีรี่ส์ 220 จึงแนะนำให้ผู้เกี่ยวข้องเร่งอัปเดต

Credit: Visual Generation/ShutterStock

ช่องโหว่ที่ Cisco ประกาศแพตช์มีดังนี้

  • CVE-2019-1912 (9.1/10) : เป็นช่องโหว่ที่ทำให้เกิดการ Bypass การพิสูจน์ตัวตนซึ่งอาจนำไปสู่การอัปโหลดไฟล์ไปยังอุปกรณ์ได้ หรือสามารถแทนที่ไฟล์ Config หรือทำ Reverse Shell ได้นั่นเอง
  • CVE-2019-1913 (9.8/10) : เป็นช่องโหว่ที่ทำให้เกิดการลอบรันโค้ดซึ่งอาจนำไปสู่การเข้ายึดอุปกรณ์ได้ด้วยการส่ง HTTP หรือ HTTPS Request ไปยังอุปกรณ์ปลายทาง
  • CVE-2019-1914 (7.2/10) : เป็นช่องโหว่ที่ทำให้ Command Injection แต่ต้องมีผ่านการพิสูจน์ตัวตนมาก่อน

ช่องโหว่ทั้ง 3 รายการเกิดกับ Web UI ซึ่งบริษัทได้ออกแพตช์มาให้ในเฟิร์มแวร์เวอร์ชัน 1.1.4.4 ดังนั้นผู้ใช้งานควรเข้าไปติดตามอัปเดตนะครับ เนื่องจากช่องโหว่นี้สามารถประยุกต์ใช้โจมตีแบบอัตโนมัติได้ด้วย อีกทั้ง Cisco ก็เป็นแบรนด์เป้าหมายยอดนิยมของแฮ็กเกอร์เช่นกัน

ที่มา :  https://www.zdnet.com/article/security-bugs-in-popular-cisco-switch-brand-allow-hackers-to-take-over-devices/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ