Десетилетна уязвимост на Cisco под активна експлоатация

Cisco предупреждава клиентите си за уязвимост в сигурността, засягаща Adaptive Security Appliance (ASA), която активно се използва от  заплахи.

Бъгът, проследен като CVE-2014-2120 и с десетгодишна давност, включва недостатъчно валидиране на входните данни в страницата за вход в WebVPN на ASA, чрез което неавтентифициран отдалечен нападател може да извърши атака с кръстосано писане на сайтове (XSS).

През 2014 г. Cisco отбеляза, че „уязвимостта се дължи на недостатъчно валидиране на входния параметър“, като добави, че атакуващият може да се възползва от уязвимостта, като убеди потребителя да кликне върху злонамерена връзка.

Сега Cisco съобщава, че е узнала за опитите за експлоатация в дивата природа през ноември 2024 г. и препоръчва на клиентите да преминат към фиксирана версия на софтуера, за да намалят уязвимостта. Няма обходни пътища за този недостатък.

„Експлоатирането на десетгодишни уязвимости като грешката на ASA WebVPN подчертава едно постоянно предизвикателство в киберсигурността, а именно, че наследените уязвимости често остават неадресирани поради огромния обем проблеми със сигурността, с които организациите се сблъскват днес“, казва Мени Хар, главен изпълнителен директор и съосновател на Opus Security, в изявление, изпратено по електронната поща до Dark Reading. „Без ефективни рамки за приоритизиране критичните уязвимости могат да се промъкнат през пукнатините.“

DARKReading

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy