Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center

Cisco เตือนช่องโหว่ความรุนแรงสูงบน Unified Communications และ Contact Center ความรุนแรงระดับ 9.9 ผู้ดูแลระบบควรแพตช์ทันที

ช่องโหว่ CVE-2024-20253 เป็นช่องโหว่ระดับ Critical มีคะแนนตาม CVSS ที่ 9.9/10 คะแนน เกิดขึ้นในผลิตภัณฑ์ Cisco Unified Communications และ Contact Center Solutions ทำให้ผู้โจมตีสามารถรันคำสั่งบนอุปกรณ์ได้แบบ Remote โดยที่ไม่จำเป็นต้องยืนยันตัวตนจนสามารถเข้าถึงระบบได้ในระดับ root access ซึ่งช่องโหว่เกิดขึ้นในกระบวนการอ่านข้อมูลเข้าสู่หน่วยความจำ ผู้โจมตีเพียงแค่ส่งข้อมูลที่สร้างขึ้นมาแบบพิเศษไปยัง Listening port ก็สามารถโจมตีได้แล้ว ช่องโหว่นี้กระทบกับผลิตภัณฑ์ดังนี้

  • Packaged Contact Center Enterprise (PCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1) และ 12.5(2)
  • Unified Communications Manager (Unified CM) เวอร์ชัน 11.5, 12.5(1), และ 14
  • Unified Communications Manager IM & Presence Service (Unified CM IM&P) เวอร์ชัน 11.5(1), 12.5(1), และ 14
  • Unified Contact Center Enterprise (UCCE) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)
  • Unified Contact Center Express (UCCX) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1)
  • Unity Connection เวอร์ชัน 11.5(1), 12.5(1), และ 14
  • Virtualized Voice Browser (VVB) เวอร์ชัน 12.0 และเวอร์ชันก่อนหน้า, 12.5(1), และ 12.5(2)

Cisco ได้ทำการออกแพตช์เรียบร้อยแล้ว และปัจจุบันยังไม่มี Workaround เพื่อแก้ไขปัญหานี้ ผู้ดูแลระบบควรอัปเดตทันที หรือหากไม่สามารถอัปเดตได้ทันที ผู้ดูแลระบบควรทำการตั้งค่า Access Control List (ACL) เพื่อป้องกันการเข้าถึงระบบเป็นการชั่วคราว อย่างไรก็ตามยังไม่มีรายงานการโจมตีที่ใช้ช่องโหว่นี้

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-critical-rce-flaw-in-communications-software/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ