Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center ความรุนแรงระดับ 9.9 ผู้ดูแลระบบควรแพตช์ทันที

ช่องโหว่ CVE-2024-20253 เป็นช่องโหว่ระดับ Critical มีคะแนนตาม CVSS ที่ 9.9/10 คะแนน เกิดขึ้นในผลิตภัณฑ์ Cisco Unified Communications และ Contact Center Solutions ทำให้ผู้โจมตีสามารถรันคำสั่งบนอุปกรณ์ได้แบบ Remote โดยที่ไม่จำเป็นต้องยืนยันตัวตนจนสามารถเข้าถึงระบบได้ในระดับ root access ซึ่งช่องโหว่เกิดขึ้นในกระบวนการอ่านข้อมูลเข้าสู่หน่วยความจำ ผู้โจมตีเพียงแค่ส่งข้อมูลที่สร้างขึ้นมาแบบพิเศษไปยัง Listening port ก็สามารถโจมตีได้แล้ว ช่องโหว่นี้กระทบกับผลิตภัณฑ์ดังนี้
- Packaged Contact Center Enterprise (PCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1) และ 12.5(2)
- Unified Communications Manager (Unified CM) เวอร์ชัน 11.5, 12.5(1), และ 14
- Unified Communications Manager IM & Presence Service (Unified CM IM&P) เวอร์ชัน 11.5(1), 12.5(1), และ 14
- Unified Contact Center Enterprise (UCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)
- Unified Contact Center Express (UCCX) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1)
- Unity Connection เวอร์ชัน 11.5(1), 12.5(1), และ 14
- Virtualized Voice Browser (VVB) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)
Cisco ได้ทำการออกแพตช์เรียบร้อยแล้ว และปัจจุบันยังไม่มี Workaround เพื่อแก้ไขปัญหานี้ ผู้ดูแลระบบควรอัปเดตทันที หรือหากไม่สามารถอัปเดตได้ทันที ผู้ดูแลระบบควรทำการตั้งค่า Access Control List (ACL) เพื่อป้องกันการเข้าถึงระบบเป็นการชั่วคราว อย่างไรก็ตามยังไม่มีรายงานการโจมตีที่ใช้ช่องโหว่นี้
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย






