Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center

Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center ความรุนแรงระดับ 9.9 ผู้ดูแลระบบควรแพตช์ทันที

ช่องโหว่ CVE-2024-20253 เป็นช่องโหว่ระดับ Critical มีคะแนนตาม CVSS ที่ 9.9/10 คะแนน เกิดขึ้นในผลิตภัณฑ์ Cisco Unified Communications และ Contact Center Solutions ทำให้ผู้โจมตีสามารถรันคำสั่งบนอุปกรณ์ได้แบบ Remote โดยที่ไม่จำเป็นต้องยืนยันตัวตนจนสามารถเข้าถึงระบบได้ในระดับ root access ซึ่งช่องโหว่เกิดขึ้นในกระบวนการอ่านข้อมูลเข้าสู่หน่วยความจำ ผู้โจมตีเพียงแค่ส่งข้อมูลที่สร้างขึ้นมาแบบพิเศษไปยัง Listening port ก็สามารถโจมตีได้แล้ว ช่องโหว่นี้กระทบกับผลิตภัณฑ์ดังนี้

  • Packaged Contact Center Enterprise (PCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1) และ 12.5(2)
  • Unified Communications Manager (Unified CM) เวอร์ชัน 11.5, 12.5(1), และ 14
  • Unified Communications Manager IM & Presence Service (Unified CM IM&P) เวอร์ชัน 11.5(1), 12.5(1), และ 14
  • Unified Contact Center Enterprise (UCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)
  • Unified Contact Center Express (UCCX) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1)
  • Unity Connection เวอร์ชัน 11.5(1), 12.5(1), และ 14
  • Virtualized Voice Browser (VVB) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)

Cisco ได้ทำการออกแพตช์เรียบร้อยแล้ว และปัจจุบันยังไม่มี Workaround เพื่อแก้ไขปัญหานี้ ผู้ดูแลระบบควรอัปเดตทันที หรือหากไม่สามารถอัปเดตได้ทันที ผู้ดูแลระบบควรทำการตั้งค่า Access Control List (ACL) เพื่อป้องกันการเข้าถึงระบบเป็นการชั่วคราว อย่างไรก็ตามยังไม่มีรายงานการโจมตีที่ใช้ช่องโหว่นี้

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-critical-rce-flaw-in-communications-software/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

IBM จับมือ OpenAI รุกตลาด Enterprise AI ผสานโมเดลล่าสุดเข้ากับบริการให้คำปรึกษา

IBM ร่วมมือกับ OpenAI นำโมเดลและเครื่องมือเกี่ยวกับ AI เพิ่มประสิทธิภาพ IBM Consulting เพื่อให้บริการให้คำปรึกษากับลูกค้าองค์กรได้ดีขึ้น ความร่วมมือครั้งนี้เปิดช่องทางให้ OpenAI สามารถเจาะตลาดบริษัทยักษ์ใหญ่ระดับโลกได้มากขึ้น ภายใต้ดีลนี้ทั้งสองบริษัทจะร่วมกันทำตลาดและพัฒนาโซลูชัน AI เฉพาะทางสำหรับอุตสาหกรรมการเงินการธนาคาร …