Breaking News
AMR | Citrix Webinar: The Next New Normal

Cisco แพตช์อุดช่องโหว่รุนแรงสูงบน IND และ Unified Presence

Cisco ได้ออกแพตช์อุดช่องโหว่การตรวจสอบอินพุตน์ไม่ดีเพียงพอบนซอฟต์แวร์ Industrial Network Director (IND) และ บริการพิสูจน์ตัวตนของ Unified Presence (Unified CM IM&P Service, VCS และ Express Series)

Credit: Visual Generation/ShutterStock

สำหรับ Cisco IND คือโซลูชันสำหรับเรื่อง Control และ Visibility ใน Industrial Automation Network โดยช่องโหว่หมายเลขอ้างอิง CVE-2019-1861 มีระดับความรุนแรงที่ 7.6 ซึ่งเป็นช่องโหว่ Remote Code Execution ที่ทำให้แฮ็กเกอร์ลอบรันโค้ดได้ อย่างไรก็ตาม Cisco เผยว่าช่องโหว่เกิดเพราะมีการตรวจสอบไฟล์ที่ถูกอัปโหลดได้ไม่ดีพอกับแอปพลิเคชันที่ได้รับผลกระทบ” ทั้งนี้ Cisco แก้ไขแล้วใน IND เวอร์ชัน 1.6.0

Cisco Unified Presence เป็นแพลตฟอร์มระดับองค์กรสำหรับแลกเปลี่ยน Presence และ Instant Message ภายในองค์กร ทั้งนี้ช่องโหว่ CVE-2019-1845 ที่เกิดขึ้นมีระดับความแรงสูงที่ 8.6 โดยช่องโหว่ทำให้แฮ็กเกอร์ที่ยังไม่ได้พิสูจน์ตัวตนทำให้บริการขาดหายไปเมื่อผู้ใช้พยายามพิสูจน์ตัวตนกับเซิร์ฟเวอร์ที่มีช่องโหว่ (DoS) ที่ Cisco กล่าวว่า “ช่องโหว่เกิดจากควบคุมปฏิบัติการบนหน่วยความจำไม่ดีพอ ทำให้แฮ็กเกอร์สามารถส่ง Request ของ Extensible Messaging and Presence Protocol (XMPP) ที่ผิดรูปแบบเข้ามาใช้งานช่องโหว่ได้” อย่างไรก็ตามผลกระทบและการแก้ไขมีดังนี้

  • กระทบกับ Express Series configured และ TelePresence VCS configured ของ Mobile และ Remote Access กับ IM&P Service ในเวอร์ชัน X8.1 ถึง X12.5.2 ซึ่งแก้ไขแล้วด้วยเวอร์ชัน X12.5.3
  • กระทบกับ Unified Communication Manager IM&P Service  ในหลายเวอร์ชันแต่แก้แล้วด้วยเวอร์ชัน 11.5(1) SU6 หรือ 12.5(1), 12.5(1) เป็นต้น ติดตามเพิ่มเติมได้ที่นี่

ที่มา : https://www.bleepingcomputer.com/news/security/cisco-fixes-high-severity-flaws-in-industrial-enterprise-tools/



About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

CU Webinar: ขานรับการเติบโตของข้อมูล และการจัดการ Storage แบบง่ายๆ ด้วย IBM FlashSystem

TechTalkThai ขอเรียนเชิญ IT Manager, Data Center Engineer, ผู้ดูแลระบบ IT, และผู้ที่สนใจทุกท่าน เข้าร่วมฟัง TechTalk Webinar ในหัวข้อเรื่อง "ขานรับการเติบโตของข้อมูล และการจัดการ Storage แบบง่ายๆ ด้วย IBM FlashSystem" เพื่ออัปเดตเทคโนโลยีล่าสุดของ Flash Storage และเครื่องมือที่น่าสนใจสำหรับนำไปใช้เพื่อรองรับงานทางด้าน AI, Analytics, SAP HANA และ Red Hat OpenShift ในวันอังคารที่ 16 มิถุนายน 2020 เวลา 10.30 – 12.00 น. โดยมีกำหนดการและวิธีการลงทะเบียนดังนี้

Aruba ขอเชิญร่วมสัมมนาออนไลน์ฟรี ATM Digital 18 มิ.ย. 2020 พร้อมเนื้อหาภาษาไทยทุกหัวข้อ

Aruba ขอเชิญ CIO, CTO, IT Manager, Network Engineer, ผู้ดูแลระบบ IT และผู้ที่สนใจทุกท่าน เข้าร่วมงานสัมมนาออนไลน์ฟรี ATM Digital งานสัมมนาใหญ่ประจำปีที่จะอัปเดตทุกเทคโนโลยีของ Aruba พร้อมแขกรับเชิญจาก WIRED และ SpaceX โดยเนื้อหาทั้งหมดจะมี Subtitle ภาษาไทย ในวันที่ 18 มิถุนายน 2020 เวลา 9.00น. - 13.00น. โดยมีรายละเอียด กำหนดการ และวิธีการลงทะเบียนเข้าร่วมงานฟรีดังนี้