آسیبپذیری بحرانی در CSP سیسکو
به گزارش کارگروه امنیت سایبربان؛ شرکت سیسکو پس از بررسی و شناسایی محصولات خود برای آسیبپذیریهای موجود در تجهیزات Cloud Platform Services (CSP)، Firepower (FXOS) و نرمافزار NX-OS وصله آسیبپذیر خود را ارائه کرد.
از مهمترین نقصهای امنیتی میتوان به آسیبپذیری موجود در Cloud Services Platform 2100 اشاره کرد که با شناسه CVE-2017-12251 مشخصشده است. این در حالی است که بسیاری از شرکتها و سازمانهای استفادهکننده از خدمات شرکت سیسکو از پلتفرم سرویس فضای ابری این شرکت استفاده میکنند.
آسیبپذیری نامبرده در کنسول وب CSP2100 قرار دارد و میتواند توسط یک مهاجم از راه دور کنترل و با ماشینهای مجازی فعال در یک دستگاه فعالیت خود را پیش ببرد. این در حالی است که آسیبپذیری نامبرده در سرویس فضای ابری سیسکو نسخههای مختلفی را تحت تأثیر قرار داده است که شرکت سیسکو با انتشار نسخه 2.2.3 به فعالیت مهاجمان با استفاده از این آسیبپذیری پایان داده است.
در ادامه بررسیها شرکت سیسکو به کاربران خود اعلام کرد اختلال سرویس ایجادشده روی نرمافزار (AAA) FXOS و NX-OS بوده و با اجرای فعالیتهای کارشناسان آسیبپذیری نامبرده رفع و شناسه CVE-2017-3883 به آن اختصاص داده شد.
این آسیبپذیری روی دستگاههای Firepower و سوئیچهای اصلی Nexus و Multilayer و برخی محصولات Unified Computing System تأثیر منفی گذاشته است.
در ادامه شرکت سیسکو دو آسیبپذیری اختلال سرویس را در تلفنهای مورداستفاده شناسایی کرد که روی کسبوکارهای کوچک تأثیر میگذارد. اولین خطا بهعنوان CVE-2017-12260 شناساییشده است که قابلیت اجرای Session Initiation Protocol را در گوشیهای سری SPA51x، SPA50x و SPA52x را دارد و این تجهیزات را تحت تأثیر خود قرار میدهد، در حالی که دومین آسیبپذیری با شناسه CVE-2017-12259 این ویژگی را فقط در سری SPA51x اجرا میکند.
هر یک از این نقصها توسط مهاجم میتواند مورد سوءاستفاده قرارگرفته و یک حمله اختلال سرویس را با ارسال درخواستهای SIP روی دستگاههای مورد هدف اجرا کند.
در ادامه باید به این نکته توجه کرد با وجود آسیبپذیری KRACK که اخیراً افشا شد و بسیاری از محصولات سیسکو را تحت تأثیر قرار داده است امروزه این شرکت تمام محصولات خود را موردبررسی قرار داده است.