CDIC 2023

Cisco แพตช์อุดช่องโหว่รุนแรงสูงบน IND และ Unified Presence

Cisco ได้ออกแพตช์อุดช่องโหว่การตรวจสอบอินพุตน์ไม่ดีเพียงพอบนซอฟต์แวร์ Industrial Network Director (IND) และ บริการพิสูจน์ตัวตนของ Unified Presence (Unified CM IM&P Service, VCS และ Express Series)

Credit: Visual Generation/ShutterStock

สำหรับ Cisco IND คือโซลูชันสำหรับเรื่อง Control และ Visibility ใน Industrial Automation Network โดยช่องโหว่หมายเลขอ้างอิง CVE-2019-1861 มีระดับความรุนแรงที่ 7.6 ซึ่งเป็นช่องโหว่ Remote Code Execution ที่ทำให้แฮ็กเกอร์ลอบรันโค้ดได้ อย่างไรก็ตาม Cisco เผยว่าช่องโหว่เกิดเพราะมีการตรวจสอบไฟล์ที่ถูกอัปโหลดได้ไม่ดีพอกับแอปพลิเคชันที่ได้รับผลกระทบ” ทั้งนี้ Cisco แก้ไขแล้วใน IND เวอร์ชัน 1.6.0

Cisco Unified Presence เป็นแพลตฟอร์มระดับองค์กรสำหรับแลกเปลี่ยน Presence และ Instant Message ภายในองค์กร ทั้งนี้ช่องโหว่ CVE-2019-1845 ที่เกิดขึ้นมีระดับความแรงสูงที่ 8.6 โดยช่องโหว่ทำให้แฮ็กเกอร์ที่ยังไม่ได้พิสูจน์ตัวตนทำให้บริการขาดหายไปเมื่อผู้ใช้พยายามพิสูจน์ตัวตนกับเซิร์ฟเวอร์ที่มีช่องโหว่ (DoS) ที่ Cisco กล่าวว่า “ช่องโหว่เกิดจากควบคุมปฏิบัติการบนหน่วยความจำไม่ดีพอ ทำให้แฮ็กเกอร์สามารถส่ง Request ของ Extensible Messaging and Presence Protocol (XMPP) ที่ผิดรูปแบบเข้ามาใช้งานช่องโหว่ได้” อย่างไรก็ตามผลกระทบและการแก้ไขมีดังนี้

  • กระทบกับ Express Series configured และ TelePresence VCS configured ของ Mobile และ Remote Access กับ IM&P Service ในเวอร์ชัน X8.1 ถึง X12.5.2 ซึ่งแก้ไขแล้วด้วยเวอร์ชัน X12.5.3
  • กระทบกับ Unified Communication Manager IM&P Service  ในหลายเวอร์ชันแต่แก้แล้วด้วยเวอร์ชัน 11.5(1) SU6 หรือ 12.5(1), 12.5(1) เป็นต้น ติดตามเพิ่มเติมได้ที่นี่

ที่มา : https://www.bleepingcomputer.com/news/security/cisco-fixes-high-severity-flaws-in-industrial-enterprise-tools/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Line ประเทศไทย เผย 3 Roadmap สู่ปี 2027 พร้อมเปิดตัว Line Stickers Premium แบบจ่ายรายเดือน

ที่งาน Line Conference Thailand 2023 วันนี้ ทีมงาน Line ประเทศไทยได้ออกมาอัปเดตสิ่งที่น่าสนใจหลายเรื่อง ทั้งการเปิดเผยถึงวิสัยทัศน์ครั้งแรกของ Line ประเทศไทย ตลอดจน Roadmap สำหรับทิศทางการดำเนินงานในอนาคต …

LINE ประเทศไทย จัดงาน LINE Conference Thailand 2023 ชูเทคโนโลยี Hyper-localized ยกระดับชีวิต ธุรกิจ และนักพัฒนา ก้าวสู่การเป็น “แพลตฟอร์มเปิดเพื่อคนไทย” [Guest Post]

ครั้งแรกของ LINE ประเทศไทย กับงานสัมมนาด้านเทคโนโลยีครั้งใหญ่ LINE Conference Thailand 2023 หรือ #LCT23 พร้อมประกาศวิสัยทัศน์ ทิศทาง และกลยุทธ์ก้าวต่อไปในการพัฒนาและดำเนินการด้านเทคโนโลยีใหม่แห่งปี สู่การเป็น “แพลตฟอร์มเปิดเพื่อคนไทย” …