Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center

Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center ความรุนแรงระดับ 9.9 ผู้ดูแลระบบควรแพตช์ทันที

ช่องโหว่ CVE-2024-20253 เป็นช่องโหว่ระดับ Critical มีคะแนนตาม CVSS ที่ 9.9/10 คะแนน เกิดขึ้นในผลิตภัณฑ์ Cisco Unified Communications และ Contact Center Solutions ทำให้ผู้โจมตีสามารถรันคำสั่งบนอุปกรณ์ได้แบบ Remote โดยที่ไม่จำเป็นต้องยืนยันตัวตนจนสามารถเข้าถึงระบบได้ในระดับ root access ซึ่งช่องโหว่เกิดขึ้นในกระบวนการอ่านข้อมูลเข้าสู่หน่วยความจำ ผู้โจมตีเพียงแค่ส่งข้อมูลที่สร้างขึ้นมาแบบพิเศษไปยัง Listening port ก็สามารถโจมตีได้แล้ว ช่องโหว่นี้กระทบกับผลิตภัณฑ์ดังนี้

  • Packaged Contact Center Enterprise (PCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1) และ 12.5(2)
  • Unified Communications Manager (Unified CM) เวอร์ชัน 11.5, 12.5(1), และ 14
  • Unified Communications Manager IM & Presence Service (Unified CM IM&P) เวอร์ชัน 11.5(1), 12.5(1), และ 14
  • Unified Contact Center Enterprise (UCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)
  • Unified Contact Center Express (UCCX) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1)
  • Unity Connection เวอร์ชัน 11.5(1), 12.5(1), และ 14
  • Virtualized Voice Browser (VVB) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)

Cisco ได้ทำการออกแพตช์เรียบร้อยแล้ว และปัจจุบันยังไม่มี Workaround เพื่อแก้ไขปัญหานี้ ผู้ดูแลระบบควรอัปเดตทันที หรือหากไม่สามารถอัปเดตได้ทันที ผู้ดูแลระบบควรทำการตั้งค่า Access Control List (ACL) เพื่อป้องกันการเข้าถึงระบบเป็นการชั่วคราว อย่างไรก็ตามยังไม่มีรายงานการโจมตีที่ใช้ช่องโหว่นี้

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-critical-rce-flaw-in-communications-software/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Huawei เปิดตัวสถาปัตยกรรมชิปใหม่ แก้ปัญหาคว่ำบาตรและข้อจำกัด Moore’s Law

Huawei Technologies ยักษ์ใหญ่ด้านอิเล็กทรอนิกส์จากจีนได้เปิดตัวเฟรมเวิร์กการออกแบบชิปใหม่ ซึ่งบริษัทระบุว่าจะช่วยลดช่องว่างในอุตสาหกรรมเซมิคอนดักเตอร์กับผู้นำระดับโลกอย่าง TSMC และ Nvidia ได้

AIS Business เปิดตัว AIS Quantum-Safe Networks ปูทางธุรกิจปกป้องข้อมูล เตรียมรับมือการมาของ Quantum Computer ได้แล้ววันนี้

ในปี 2025 ที่ผ่านมา หนึ่งในหัวข้อด้าน Cybersecurity ที่ถูกพูดถึงกันอย่างเนืองแน่นนั้นก็คือเรื่องของ Quantum Safe ที่ว่าด้วยการเตรียมความพร้อมของระบบ IT Infrastructure ให้ปลอดภัยจากความเสี่ยงที่ข้อมูลซึ่งถูกเข้ารหัสเอาไว้ อาจจะถูก Quantum Computer …