Cisco разкри уязвимост в уеб-базирания интерфейс за управление на 2-портовите телефонни адаптери Cisco SPA112, която позволява на неавтентифициран отдалечен нападател да изпълни произволен код на устройствата.
Проследена като CVE-2023-20126 и с „критична“ CVSS оценка от 9,8, тази уязвимост е причинена от липсващ процес на удостоверяване в рамките на функцията за обновяване на фърмуера.
„Нападателят може да се възползва от тази уязвимост, като надгради засегнатото устройство до подправена версия на фърмуера“, се казва в бюлетина за сигурност на Cisco.
„Успешното експлоатиране може да позволи на атакуващия да изпълни произволен код на засегнатото устройство с пълни привилегии.“
Тези телефонни адаптери са популярен избор в индустрията за включване на аналогови телефони във VoIP мрежи без надграждане.
Въпреки че тези адаптери може да се използват в много организации, те вероятно не са изложени на интернет, което прави тези недостатъци използваеми предимно от локалната мрежа.
Въпреки това получаването на достъп до тези устройства може да помогне на малуер да се разпространи в мрежата без да бъде открит, тъй като софтуерът за сигурност обикновено не следи тези видове устройства.
Тъй като Cisco SPA112 е достигнал края на жизнения си цикъл, той вече не се поддържа от производителя и няма да получи актуализация на сигурността. Освен това Cisco не е предоставила смекчаващи мерки за CVE-2023-20136.
Бюлетинът за сигурност на Cisco има за цел да повиши осведомеността за необходимостта от замяна на засегнатите телефонни адаптери или от внедряване на допълнителни нива на сигурност за защита от атаки.
Препоръчаният модел за замяна е аналогов телефонен адаптер Cisco ATA 190 Series, за който е определена дата на изтичане на експлоатационния срок 31 март 2024 г.
Компанията не знае за случаи на активна експлоатация на CVE-2023-20136 в дивата природа, но това може да се промени във всеки един момент, така че съветваме администраторите спешно да вземат подходящи предпазни мерки.
Критичните по тежест недостатъци на някога популярни устройства са потенциални възможности за използване в атаки, което може да доведе до мащабни инциденти със сигурността.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.