Критична грешка в сигурността излага Cisco BroadWorks на риск от пълно превземане

Критична уязвимост на сигурността в платформата за обединено сътрудничество и съобщения BroadWorks на Cisco може да проправи пътя за пълно превземане на платформата и за кражба на множество чувствителни данни.

BroadWorks е универсална платформа за обединени комуникации като услуга (UCaaS), която включва VoIP разговори, незабавни съобщения, видеоразговори, интеграция с WebEx и др. Тя е едно от водещите предложения на Cisco и се радва на доминиращ пазарен дял, като милиони бизнес места са регистрирани както в предприятия, така и в малки и средни предприятия (МСП).

Грешката (CVE-2023-20238), която съществува в някои реализации на BroadWorks Application Delivery Platform и конкретно BroadWorks Xtended Services Platform, е оценена с 10 от 10 по скалата за уязвимост и сериозност CVSS.

Според официалния съветник кибератаките, които разполагат с валиден потребителски идентификатор на BroadWorks, могат да използват изпълнението на платформата за единично влизане (SSO), за да се удостоверят като съществуващ потребител. Оттам те могат да превземат комуникации, да подслушват чувствителни комуникации, да изпращат фалшиви съобщения, да извличат информация от други вътрешни потребители, да провеждат телефонни разговори с цел измама, да причиняват отказ на услуга (DoS) и др.

„Тази уязвимост се дължи на метода, използван за валидиране на SSO токените“, според мрежовия гигант. „Успешното експлоатиране може да позволи на нападателя да [предприеме] действия на нивото на привилегиите на подправения акаунт … Ако този акаунт е администраторски акаунт, атакуващият би имал възможност да преглежда поверителна информация, да променя настройките на клиента или да променя настройките на други потребители.“

Cisco е закърпила CVE-2023-20238 в AP.platform.23.0.1075.ap385341 и в независимите версии на версиите 2023.06_1.333 и 2023.07_1.332.

DARKReading

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy