رفع دو آسیب‌پذیری بحرانی در محصولات سیسکو
کد مطلب: 16877
تاریخ انتشار : شنبه ۱۱ مرداد ۱۳۹۹ ساعت ۱۴:۵۰
 
سیسکو در حین آزمایش‌های خود باگی را در رابط REST API محصول DCNM کشف کرد که به هر کاربری در سطح اینترنت این امکان را می‌دهد تا فرایند احرازهویت رابط وب را دور بزند.
رفع دو آسیب‌پذیری بحرانی در محصولات سیسکو
 
 
Share/Save/Bookmark
سیسکو در حین آزمایش‌های خود باگی را در رابط REST API محصول DCNM کشف کرد که به هر کاربری در سطح اینترنت این امکان را می‌دهد تا فرایند احرازهویت رابط وب را دور بزند.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، سیسکو یک آسیب‌پذیری امنیتی بحرانی را در محصول (Data Center Network Manager (DCNM خود رفع کرده است. این محصول یک بخش اصلی در نرم‌افزار اتوماسیون مرکز داده سیسکو است که به طور گسترده برای سخت‌افزار شبکه Nexus و MDS به کار می‌رود.

این باگ جدید که با شناسه CVE-۲۰۲۰-۳۳۸۲ کشف شده مشابه نقص کلید رمزگذاری استاتیک در DCNM است که پژوهشگران اوایل سال جاری آن را کشف کردند.

کلید استاتیک به مهاجمان اجازه می‌دهد تا یک توکن نشست معتبر در دستگاه آسیب دیده تولید کنند و هر اقدام دلخواهی را از طریق REST API با سطح دسترسی ادمین انجام دهند.

برای رفع این آسیب‌پذیری در نرم‌افزار DCNM سیسکو، نصب آخرین نسخه منتشر شده توسط سیسکو توصیه شده‌است. این باگ دارای درجه حساسیت ۹,۸ از ۱۰ است و نسخه‌های ۱۱.۰(۱)، ۱۱.۱(۱)، ۱۱.۲(۱) و ۱۱.۳(۱) را تحت تاثیر قرار می‌دهد.

علاوه بر این محصول، سیسکو یک نقص بحرانی با درجه حساسیت ۹,۹ در رابط وب محصول SD-WAN vManage خود را نیز گزارش کرده است.

این باگ داری شناسه CVE-۲۰۲۰-۳۳۷۴ است که به مهاجم احرازهویت شده با دسترسی راه دور اجازه می‌دهد تا به اطلاعات حساس دسترسی یابد، پیکربندی سیستم را تغییر دهد یا دسترس‌پذیری سیستم آلوده را تحت تاثیر قرار دهد.

رفع این آسیب‌پذیری نیز با نصب نسخه‌های بروزرسانی شده Cisco SD-WAN vManage انجام می‌شود. دستگاه‌هایی که دارای نسخه‌های ۱۸,۳ یا پایین‌تر هستند نسبت به این نقص آسیب‌پذیرند.
مرجع : مرکز مدیریت راهبردی افتا