Iran Newspaper

نشتاطالعات­کاربراندرم­سیریابسیسک­و

هشدار مرکز ماهر

-

مرکــز مدیریــت امــداد و هماهنگــی عملیــات رخدادهــای رایانــهای (ماهر) نســبت به آســیبپذیر­ی تجهیــزات تحت وب «سیســکو» کــه نشــت اطالعــات حســاس کاربــران را بــه همــراه دارد، هشــدار داد. بهگــزارش «ایران»، مرکز ماهر با هشــدار نســبت به آســیبپذیر­یهایی با درجه اهمیــت بــاال در ‪Cisco RV325/RV320‬ اعالم کرد: تجهیــزات مســیریاب و روتــر سیســکو شــامل ‪Cisco Small Business RV320‬ و ‪Dual Gigabit Wan VPN Router RV325‬ دارای دو آســیبپذیر­ی بــا درجــه اهمیت باال هســتند که یکی از آنها از نوع نشــت اطالعات حساس و دیگری از نوع تزریق دســتور اســت و این مرکز اوایل امسال نیز نســبت به آسیبپذیری گسترده تجهیــزات تحــت وب سیســکو هشــدار داده بــود. آســیبپذیر­ی نشــت اطالعات حساس با شناسه CVE-201۹-1653 در رابط تحت وب تجهیزات سیسکو نهفته اســت و به مهاجم احراز هویت نشــده راه دور، اجازه اســتخراج اطالعات حساس را میدهد. این آســیبپذیر­ی ناشــی از کنترل دسترسی نامناســب URL ها است. مهاجــم میتواند بدین وســیله به اطالعــات پیکربندی یا اشــکالزدا­یی )debug( تجهیزات دست یابد. آسیبپذیری تزریق دستور که شناسه CVE-201۹-1652 به آن اختصاص یافته اســت نیز ریشــه در رابط تحت وب این تجهیزات دارد. منشــأ آسیبپذیری، اعتبارسنجی نادرست ورودی کاربر است. مهاجم میتواند با ارسال درخواســت مخــرب POST از ایــن نقص بهرهبــردا­ری کند. با بهرهبــردا­ری موفق میتوان دستورات دلخواه را در قالب کاربر root روی shell لینوکس تجهیزات اجرا کرد. بهرهبرداری از این آســیبپذیر­ی نیازمند احراز هویت است. کد بهرهبرداری از آســیبپذیر­یهای فوق بهطور عمومی منتشــر شده اســت. همان طور که گفته شــد، میتوان با استفاده از آســیبپذیر­ی اول، اطالعات تجهیز از جمله اطالعات کاربری درهمسازی )hash( شده را استخراج کرد. سپس میتوان با شکستن ،hash اطالعات کاربری را به دســت آورده و از آســیبپذیر­ی دوم بهرهبرداری کرد.مرکز ماهر اعالم کرد: سیســکو برای رفع آســیبپذیر­یهای نامبرده، بهروزرسانی­هایی بــرای ســختافزار تجهیــزات فوق منتشــر کرده اســت. بــرای مصونیــت از هر دو آسیبپذیری باید از نسخه 1.۴.2.20 به باال استفاده کرد. برای به روزرسانی نسخهها میتوانید به آدرس https://cert.ir/news/12636 مراجعه کنید.

Newspapers in Persian

Newspapers from Iran