neprihlásený Streda, 27. novembra 2024, dnes má meniny Milan
Najvážnejšia možná zraniteľnosť. Vstupné brány do firiem sú deravé, aktualizujte

Značky: bezpečnosťIT

DSL.sk, 30.1.2018


Na svete je ďalšia bezpečnostná zraniteľnosť, ktorá bola ohodnotená maximálne dosiahnuteľným skóre závažnosti podľa metodiky CVSS, 10.0.

Zraniteľnosť sa navyše vyskytuje v zariadeniach často chrániacich firemné siete a má vysokú závažnosť aj z pohľadu dopadu v podobe možných cieľov.

Ide totiž o zraniteľnosť v SSL VPN funkčnosti tzv. Adaptive Security Appliance, ASA, softvéri od Cisca, používaného na firewalloch a ďalších sieťových zariadeniach Cisca. Tie sa často používajú na zabezpečenie funkčnosti VPN umožňujúcej zamestnancom na diaľku sa prihlasovať do firemnej siete.

CVSS skóre 10.0 znamená, že zraniteľnosť sa dá zneužiť cez sieť a to jednoducho, bez akýchkoľvek prístupových práv a súčinnosti užívateľa a má najvážnejšie možné dôsledky, v tomto prípade spustenie útočníkom zvoleného kódu.

Zraniteľnosť v podobe dvojnásobného uvoľnenia pamäte je možné zneužiť, ak je na ASA zariadení aktivovaná funkčnosť WebVPN, možnosť pripojenia do VPN cez prehliadač namiesto samostatného VPN klienta. Zneužiť sa podľa Cisca dá poslaním viacerých špeciálne podvrhnutých XML paketov a umožňuje útočníkovi spustiť zvolený kód a získať plnú kontrolu nad zariadením. To následne často môže znamenať prístup do firemnej siete.

Cisco s oznámením zraniteľnosti sprístupnilo aktualizované verzie firmvéru. Tie je tak odporúčané okamžite inštalovať, keď iné účinné opatrenia v prípade aktivovaného WebVPN nie sú k dispozícii a podľa Cisca už v čase oznámenia sa o zraniteľnosti verejne vedelo.

Medzi postihnutými zariadeniami sú ASA 5500 zariadenia, ASA 5500-X a 1000V firewally, ASA moduly pre Cisco Catalyst 6500 prepínače a Cisco 7600 routery, ISA zariadenia série 3000, virtuálne ASAv, zariadenia Firepower 2100, 4110, 9300 a FTD.

Bližšie infomácie je možné nájsť v oznámení Cisca.


      Zdieľaj na Twitteri



Najnovšie články:

Až 9.5% programátorov má mať mimoriadne nízku produktivitu
Aj Xiaomi bude mať vlastný procesor pre smartfóny
NASA si objednala vypustenie helikoptéry na Titan, od SpaceX
Notebookov s novým Snapdragonom sa malo predať iba 720-tisíc
Ceny RAM by v 2025 mohli klesnúť, odhadujú analytici
Štátna zaručená konverzia dokumentov má zase výpadok
O2 zvyšuje ceny programov Radosť - aktualizácia 1
Raspberry Pi má nový model, Raspberry Pi Pico 2 W
Japonci uviedli ethernetový kábel s magnetickým konektorom
Starship by mohla za najbližšie štyri roky uskutočniť až 400 štartov


Diskusia:
                               
 

rewrite it in Rust
Odpovedať Známka: -1.4 Hodnotiť:
 

A fixe su za paywallom, alebo musis otvorit TAC case :)
Odpovedať Známka: 7.5 Hodnotiť:
 

Nie ten Rust.
Odpovedať Známka: 4.3 Hodnotiť:
 

ak sem niekto vloží anglinu, tak ma napadá, či je to génius, alebo analfabet. Myslím, že ku každej fráze máme ekvivalent
Odpovedať Známka: -0.6 Hodnotiť:
 

a ovplyvni to nejak aj tlac dokumentov cez VPN v kancli na inom kontinente?
Odpovedať Známka: 1.2 Hodnotiť:
 

iba cez wifi,,, cez ethernet v pohode...
Odpovedať Známka: 5.3 Hodnotiť:
 

Ak robis v NSA musis z adresara od teraz vyberat dalsi exploit v poradi. Tento podla dohody po 7 rokoch moze Cisco opravit.
Odpovedať Známka: 8.5 Hodnotiť:
 

Najprv ale treba priekazne pockat na potvrdenie testovania z financneho oddelenia, ze v platobnom systeme je polozka za dalsi backdoor spravne uctovana.
Odpovedať Známka: 0.7 Hodnotiť:
 

myslím si, že v tomto už majú úplne jasno, preto sa tak ponáhľajú s aktualizáciou. Jednoduché a efektívne. Zraniteľnosť kategórie 10, aktualizácia nutná, nech sa páči tu je. Musím uznať, že táto spolupráca NSA a CISCO je ukážková. S intelom im to tak dobre nejde :D
Odpovedať Známka: 8.0 Hodnotiť:
 

Prisambohu, ja sa z tych zranitelnosti raz poseriem.
Odpovedať Známka: 9.5 Hodnotiť:
 

bacha aby si sa pocas srania tiez nezranil
Odpovedať Známka: 7.8 Hodnotiť:
 

pocas srania je aj clovek zranitelny ...
Odpovedať Známka: 9.2 Hodnotiť:
 

Srat na zranitelnost !
Ale zranilo by ma, keby som nesral... :/
Odpovedať Známka: 9.4 Hodnotiť:
 

Chce sa mi srať, nemám riť. Preto musí hovno vo mne hniť. Zavolám si krta, ten mi riť vyvŕta, bude sa mi žiť.
Odpovedať Známka: 5.5 Hodnotiť:
 

aj jemu.

Odpovedať Známka: 8.0 Hodnotiť:
 

Nemôžem sa vysrať nemám riť. A tak vo mne musí hovno hniť. Počkaj hovno však ty budeš banovať. Kupim si ja krta, ten mi riť prevŕta, budem srať, budem srať.
Odpovedať Známka: 10.0 Hodnotiť:
 

veru, pri sraní má človek otvorený spodný gateway, a tadiaľ môžu preniknúť škodlivé kódy zo žumpy
Odpovedať Známka: 6.5 Hodnotiť:
 

ťažko žumpa je vo mne
Odpovedať Známka: 8.6 Hodnotiť:
 

Nie, lebo ja som v zumpe
Odpovedať Známka: 10.0 Hodnotiť:
 

ty serieš do žumpy? :O
Odpovedať Známka: 3.3 Hodnotiť:
 

tento by o tom vedel rozpravat ;-)
https://youtu.be/OsONHQGJVLg?t=8m34s
vlastne uz ani nie...
Odpovedať Známka: 5.0 Hodnotiť:
 

Čo je lepšie? Skoro sa zraniť pri sraní, alebo posrať sa z toho že ste sa skoro zranili? Určite v tom má jasno pán Jozef ktorý šiel zrovna na toaletu keď v tom...

https://youtu.be/dZtpDuPakRo
Odpovedať Známka: 2.0 Hodnotiť:
 

bacha na mozny backdoor
Odpovedať Známka: 10.0 Hodnotiť:
 

Mylit sa je ludske.
Ludia sa mylia.
Ludia robia chyby.
Chyby ludi robia chyby inych ludi.
Ludia nachadzaju chyby inych.
Ludia pisu o chybach inych na dsl.sk ;)
Odpovedať Známka: 0.0 Hodnotiť:
 

Pilsi?
Odpovedať Známka: 10.0 Hodnotiť:
 

Atysipil ?
Odpovedať Hodnotiť:
 

Ste opity? ( )
Nie ste opity ( )


x



Odpovedať Hodnotiť:
 

Odposlechnuto na WC:
Já se z toho poseru...já se snad nevyseru ani kdybych se posral...
Odpovedať Známka: 10.0 Hodnotiť:
 

Ja už dávno hovorím, že načo kupovať drahé Cisco, keď tu je D-LINK!
Odpovedať Známka: 5.8 Hodnotiť:
 

co dlink, ale tenda! Tenda - bez resetov sa zit neda!
Odpovedať Známka: 8.5 Hodnotiť:
 

...sa zit nemda :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

pfsense alebo opnsense a potom z aliexpressu nieco taketo
http://dopice.sk/kWd

Odpovedať Známka: -2.0 Hodnotiť:
 

A co tak apu2 dosky od pcengines?
Odpovedať Hodnotiť:
 

a na to vyos
Odpovedať Hodnotiť:
 

Niektorí ľudia zabúdajú že NSA znamená všetko možné len nie "No Strings Attached"...

https://goo.gl/7SjpGT
Odpovedať Známka: 0.0 Hodnotiť:
 

Cisco ASA bola vzdy picovina... ze ma to ani neprekvapuje.
Odpovedať Známka: 7.8 Hodnotiť:
 

Cisco a security nikdy za vela nestalo.

Mimochodom, co sa tyka clanku tak FTD je logicky image kt. bezi na FirePowere deviceoch pripadne ako dalsi layer na "x"kovych ASAch.
Odpovedať Známka: 10.0 Hodnotiť:
 

Vo firme máme automatickú vstupnú bránu, tak som otvoril, že či sa dá motor vstupnej brány vďaka chybe ovládať z internetu. No a nakoniec zisťujem, že niekto sa nudil pri vymýšľaní nadpisu.
Odpovedať Známka: 7.5 Hodnotiť:
 

:-))))
Odpovedať Hodnotiť:
 

nase brany maju taku ochranu ktora sa vola ze DELAY.Aj ked mas vsetky potrebne opravnenia tak sa skorej ako za pol hodinu nepripojis :D. To je vychytavka.Ano je tam to CISCO a aj barakuda.
Odpovedať Hodnotiť:
 

"Vstupné brány do firiem sú deravé, aktualizujte" - a ja keď som si toto prečítal, tak som si myslel, že objavili nejaký bug v turniketoch, ako prejsť do fabriky bez zaevidovania a mať tak možnosť zadarmo pracovať :)
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár