شرکت سیسکو لیستی از بهروزرسانیهای امنیتی”ماه ژانویه” محصولات خود را در چندین نوبت و شامل 53 اصلاحیه، منتشر کرده است. دو مورد با درجه اهمیت بحرانی گزارش شده است که کاربران محصولات سیسکو را در معرض آسیب جدی قرار میدهد.
آسیبپذیری موجود در Firepower Management Center
این نقص با شناسه CVE-2019-16028 و در رابط کاربری مبتنی بر وب نرم افزار Firepower یافت شده است که در مقیاس CVSS رتبه 9.8 از 10 را به خود اختصاص داده است و به عنوان آسیبپذیری بحرانی طبقهبندی میشود. بهکارگیری این نقص توسط مهاجمان، امکان ارسال درخواستهای HTTP دستکاری شده به دستگاه آسیبپذیر را فراهم خواهد کرد.
راهکارها
راهکار پیشنهادی، به نسخه نرم افزار مدیریت Firepower اجرا شده توسط کاربر بستگی خواهد داشت. در حال حاضر راه حل مشخصی توسط سیسکو پیشنهاد نشده است اما چندین patch برای نسخههای جدیدتر FMC در دسترس است که البته نسخههای پشتیبان بیشتری برای رفع نقصهای موجود تا اواخر سال 2020 ارائه خواهد شد. بنابراین به کاربرانی که از نسخه های 6.1.0 به قبل استفاده میکنند توصیه میشود از نسخههای جدیدتر که تحت پوشش بهروزرسانیهای سیسکو قرار دارند، استفاده کنند.
آسیبپذیری موجود در Data Center Network Manager
این آسیبپذیری به مکانیسمهای احراز هویت در سیستم “مدیر شبکه مرکز داده سیسکو” (DCNM) و با شناسههای CVE-2019-15976 ،CVE-2019-15975 و CVE-2019-15977 اشاره میکند. این نقص منجر به عبور مهاجمان از سدهای کنترل احراز هویت و اجرای کد دلخواه بر روی دستگاه آسیبدیده خواهد شد.
محصولات آسیب پذیر
این آسیبپذیریها روی نسخههای نرمافزاری سیسکو DCNM از نسخه 11.3(1) به قبل و در سیستمهای عامل ویندوز، لینوکس و پایگاههای ابزار مجازی (virtual appliance platforms) تأثیرگذار میباشد.
راهکارها
سیسکو patchهای رایگانی را منتشر کرده است که آسیب پذیریهای اشاره شده را مرتفع مینمایند. البته پشتیبانیهای موجود، شامل کاربرانی است که مجوز لازم برای محصولات سیسکو را خریداری کردهاند و شامل دیگر افراد با مجوزهای منقضی شده یا نسخههای رایگان نخواهد شد.
برای مطالعه جزپیات سایر آسیبپذیریهای ماه ژانویه سیسکو اینجا را کلیک کنید.