Phát Hiện Lỗ Hổng Trên Phần Mềm Của Cisco

Monday, March 12, 20181:44 AM(View: 20247)
Phát Hiện Lỗ Hổng Trên Phần Mềm Của Cisco
Phát Hiện Lỗ Hổng Trên Phần Mềm Của Cisco

Khoảng giữa tháng 03/2018, lỗ hổng có mã định danh CVE-2018-0141 xuất phát từ một mật mã mặc định có trong Secure Shell, cho phép tin tặc có thể truy cập bất cứ máy chủ Linux nào sử dụng phần mềm Cisco Prime Collaboration Provisioning và chiếm được quyền điều khiển máy chủ.

Ứng dụng Cisco Prime Collaboration Provisioning cho phép người quản trị truy cập từ xa để cài đặt và quản lý các thiết bị Cisco, như thiết bị điện thoại IP, video, voicemail... trong công ty hoặc doanh nghiệp lớn.

 

Theo Cisco, lỗ hổng cho phép tin tặc có thể nâng quyền từ người dùng bình thường lên quyền root và chiếm toàn bộ điều khiển của thiết bị. Dù lỗ hổng chỉ có điểm Common Vulnerability Scoring System CVSS là 5.9 trong thang điểm 10, nhưng Cisco đánh giá lỗ hổng là nghiêm trọng. Cisco đã phát hiện ra lỗ hổng trong quá trình kiểm tra bảo mật nội bộ, và cho biết lỗ hổng chỉ ảnh hưởng đến phần mềm PCP phiên bản 11.6, phát hành tháng 11/2016. Trong quá trình cập nhật bản vá bảo mật định kỳ, Cisco đã phát hành phiên bản 12.1 để vá lỗ hổng.

 

Ngoài mật mã mặc định, Cisco cũng phát hiện ra một lỗ hổng nghiêm trọng khác ảnh hưởng đến tính năng Secure Access Control System – một sản phẩm sử dụng để xác thực, tạo tài khoản và phân quyền trong quản lý hệ thống thiết bị. Theo đó, lỗ hổng Cisco Secure ACS (CVE-2018-0147) cho phép tin tặc thực thi mã độc từ xa trên thiết bị có lỗ hổng với quyền root mà không cần bất kỳ thông tin xác thực nào. Lỗ hổng có điểm CVSS là 9.8 trên thang điểm 10. Nó tác động tới tất cả phiên bản Cisco Secure Access ACS thấp hơn phiên bản 5.8 patch 9.

 

Tuy nhiên, để khai thác lỗ hổng trên phiên bản 5.8 patch 7 hoặc patch 8 yêu cầu kẻ tấn công phải xác thực trước khi khai thác. Cisco đã nhanh chóng vá lỗ hổng trên Cisco Secure ACS 5.8.0.32.9 trở lên. Người dùng các sản phẩm của Cisco cần phải rà soát lại toàn bộ hệ thống để đảm bảo không có vấn đề bảo mật xảy ra, và cập nhật các bản vá bảo mật mới nhất từ nhà sản xuất.

539Vote
43Vote
315Vote
217Vote
121Vote
3.295
Send comment
Off
Telex
VNI
Your Name
Your email address
Add a posting
Friday, January 18, 2019
Nhiều người dùng thường hay sự dụng thử (trial) phần mềm hay dịch vụ nào đó mà quên hủy thuê bao, đến khi hết hạn mà không sử dụng tiếp vẫn bị tính phí qua thẻ. MasterCard muốn ngăn chặn điều này và đã đặt ra quy định mới cho các bên bán hàng rằng người dùng phải đồng ý thì mới được tính phí tiếp.
Thursday, January 17, 2019
Khoảng giữa tháng 01/2019, sau nhiều đồn đoán, BMW Series 7 phiên bản nâng cấp facelift đã chính thức được ra mắt. Thay đổi dễ dàng nhận thấy nhất về ngoại hình chính là phần lưới tản nhiệt đã to và hầm hố hơn, kèm theo đó là hệ thống đèn pha với họa tiết LED quen thuộc nhưng được làm mỏng hơn.
Thursday, January 17, 2019
Ai sẽ là khách hàng toàn lớn nhất của hãng hàng không United Airline? Câu trả lời chính là Apple, công ty đặt mua 50 ghế thương gia mỗi ngày để bay từ San Francisco tới Thượng Hải.
Thursday, January 17, 2019
Gocka's, tên của một cabin trên núi, và một chiếc xe trượt bằng gỗ từ thế hệ trước đã đứng lặng lẽ dưới những vì sao. Hình ảnh phơi sáng duy nhất được chụp vào ngày 06/01/2019 từ Tanndalen Thụy Điển, gợi lên hình ảnh bình dị của bầu trời đêm trên núi.
Thursday, January 17, 2019
Khoảng giữa tháng 01/2019, Google thông báo những ứng dụng nào đòi quyền truy cập vào lịch sử cuộc gọi (call log) và SMS mà không có lý do hợp lý, hoặc những ứng dụng lén trích xuất hai loại dữ liệu trên, sẽ bị gỡ khỏi Play Store.
Thursday, January 17, 2019
Khoảng giữa tháng 01/2019, theo trang Wall Street Journal, các công tố viên liên bang Mỹ đang tiến hành một cuộc điều tra hình sự đối với công ty viễn thông Trung Quốc Huawei vì các cáo buộc ăn trộm các bí mật thương mại và chiếm dụng trái phép công nghệ từ các đối tác Mỹ, bao gồm T-Mobile.