به‌روزرسانی کنید
آسیب‌پذیری در مسیریاب‌های سیسکو ویژه دفاتر کوچک
کد مطلب: 15183
تاریخ انتشار : شنبه ۲۵ اسفند ۱۳۹۷ ساعت ۱۳:۰۰
 
مرکز ماهر درباره وجود آسیب‌پذیری در مسیریاب‌های کوچک و محصولات ویدئو کنفرانس سیسکو و ضرورت به‌روزرسانی آنها هشدار داد.
آسیب‌پذیری در مسیریاب‌های سیسکو ویژه دفاتر کوچک
 
 
Share/Save/Bookmark
‫مرکز ماهر درباره وجود آسیب‌پذیری در مسیریاب‌های کوچک و محصولات ویدئو کنفرانس سیسکو و ضرورت به‌روزرسانی آنها هشدار داد.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، یک آسیب‌پذیری بحرانی در مسیریاب‌های ویژه دفاتر کوچک سیسکو (RV۱۱۰W, RV۱۳۰W,RV۲۱۵W) و یک آسیب‌پذیری با درجه اهمیت بالا در محصولات ویدئوکنفرانس سیسکو وجود دارد که منجر به اجرای کد دلخواه می‌شوند. برای این محصولات به‌روزرسانی امنیتی منتشر شده‌است.

یک آسیب‌پذیری بحرانی در رابط تحت وب مسیریاب‌های سیسکو ویژه دفاتر کوچک وجود دارد که امکان اجرای کد دلخواه را توسط مهاجمِ راه دور، بدون نیاز به احراز هویت فراهم می‌کند. این آسیب‌پذیری، ناشی از اعتبارسنجی نامناسب داده‌های ورودی است. مهاجم می‌تواند با ارسال درخواست HTTP مخرب از این نقص سوء استفاده کند. بهره‌برداری موفق از این آسیب‌پذیری می‌تواند منجر به اجرای کد دلخواه با دسترسی بالا روی سیستم‌عامل تجهیز شود.

شناسه آسیب‌پذیری: CVE-۲۰۱۹-۱۶۶۳
درجه اهمیت: بحرانی CVSS۳ Base Score ۹.۸

تجهیزات آسیب‌پذیر عبارت اند از:
RV۱۱۰W Wireless-N VPN Firewall
RV۱۳۰W Wireless-N Multifunction VPN Router
RV۲۱۵W Wireless-N VPN Router

رابط تحت وب این تجهیزات از طریق شبکه محلی (LAN) و یا از طریق ویژگی مدیریت راه دور (remote management) قابل دسترسی است. البته ویژگی مدیریت راه دور به طور پیش‌فرض غیرفعال است.

در نسخه‌های نرم‌افزاری زیر، این نقص برطرف شده است. همه نسخه‌های ماقبل، آسیب‌پذیر هستند:

RV۱۱۰W Wireless-N VPN Firewall: ۱.۲.۲.۱
RV۱۳۰W Wireless-N Multifunction VPN Router: ۱.۰.۳.۴۵
RV۲۱۵W Wireless-N VPN Router: ۱.۳.۱.۱

آسیب‌پذیری با درجه اهمیت بالا در نرم‌افزار دسکتاپ Cisco Webex Meetings و Cisco Webex Productivity Tools نسخه ویندوز وجود دارد. این آسیب‌پذیری به مهاجم محلیِ احراز هویت نشده اجازه می‌دهد دستورات دلخواه را با دسترسی بالا (در چارچوب کاربر SYSTEM) اجرا کند.

هرچند برای بهره‌برداری از این نقص، مهاجم به دسترسی محلی نیاز دارد، اما در محیط‌های دارای Active Directory، می‌توان با استفاده از ابزارهای مدیریتی راهِ دور، از این نقص بهره‌برداری کرد.

شناسه: CVE-۲۰۱۹-۱۶۷۴
درجه اهمیت: بالا CVSS۳ Base Score ۷.۸

نرم‌افزارهای نام‌برده را به نسخه به‌روز شده (مطابق جدول زیر) ارتقا دهید.
مرجع : مرکز ماهر