Breaking News
เอาเครื่องเก่ามาแลก แล้วรับเงินคืนไปเลย!!

Cisco แพตช์อุดช่องโหว่รุนแรงสูงบน IND และ Unified Presence

Cisco ได้ออกแพตช์อุดช่องโหว่การตรวจสอบอินพุตน์ไม่ดีเพียงพอบนซอฟต์แวร์ Industrial Network Director (IND) และ บริการพิสูจน์ตัวตนของ Unified Presence (Unified CM IM&P Service, VCS และ Express Series)

Credit: Visual Generation/ShutterStock

สำหรับ Cisco IND คือโซลูชันสำหรับเรื่อง Control และ Visibility ใน Industrial Automation Network โดยช่องโหว่หมายเลขอ้างอิง CVE-2019-1861 มีระดับความรุนแรงที่ 7.6 ซึ่งเป็นช่องโหว่ Remote Code Execution ที่ทำให้แฮ็กเกอร์ลอบรันโค้ดได้ อย่างไรก็ตาม Cisco เผยว่าช่องโหว่เกิดเพราะมีการตรวจสอบไฟล์ที่ถูกอัปโหลดได้ไม่ดีพอกับแอปพลิเคชันที่ได้รับผลกระทบ” ทั้งนี้ Cisco แก้ไขแล้วใน IND เวอร์ชัน 1.6.0

Cisco Unified Presence เป็นแพลตฟอร์มระดับองค์กรสำหรับแลกเปลี่ยน Presence และ Instant Message ภายในองค์กร ทั้งนี้ช่องโหว่ CVE-2019-1845 ที่เกิดขึ้นมีระดับความแรงสูงที่ 8.6 โดยช่องโหว่ทำให้แฮ็กเกอร์ที่ยังไม่ได้พิสูจน์ตัวตนทำให้บริการขาดหายไปเมื่อผู้ใช้พยายามพิสูจน์ตัวตนกับเซิร์ฟเวอร์ที่มีช่องโหว่ (DoS) ที่ Cisco กล่าวว่า “ช่องโหว่เกิดจากควบคุมปฏิบัติการบนหน่วยความจำไม่ดีพอ ทำให้แฮ็กเกอร์สามารถส่ง Request ของ Extensible Messaging and Presence Protocol (XMPP) ที่ผิดรูปแบบเข้ามาใช้งานช่องโหว่ได้” อย่างไรก็ตามผลกระทบและการแก้ไขมีดังนี้

  • กระทบกับ Express Series configured และ TelePresence VCS configured ของ Mobile และ Remote Access กับ IM&P Service ในเวอร์ชัน X8.1 ถึง X12.5.2 ซึ่งแก้ไขแล้วด้วยเวอร์ชัน X12.5.3
  • กระทบกับ Unified Communication Manager IM&P Service  ในหลายเวอร์ชันแต่แก้แล้วด้วยเวอร์ชัน 11.5(1) SU6 หรือ 12.5(1), 12.5(1) เป็นต้น ติดตามเพิ่มเติมได้ที่นี่

ที่มา : https://www.bleepingcomputer.com/news/security/cisco-fixes-high-severity-flaws-in-industrial-enterprise-tools/



About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

[Video Webinar] Secure Your Precious Data by Cisco Security & CSL

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย CSL Webinar เรื่อง “Secure Your Precious Data by Cisco Security” พร้อมเรียนรู้วิธีป้องกันและแนวทางปฏิบัติสำหรับองค์กรในการรับมือกับ Ransomware จากทาง Cisco …

[Video Webinar] Drive Business with Modernize IT Infrastructure by CSL

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย CSL Webinar เรื่อง “Drive Business with Modernize IT Infrastructure” ด้วยเทคโนโลยี Enterprise Cloud Platform จาก …