1731077321
2024-11-07 15:14:00
シスコは水曜日、Unified Industrial Wireless ソフトウェアの重大度の欠陥を含む、エンタープライズ製品の数十の脆弱性に対するパッチを発表しました。
CVE-2024-20418 (CVSS スコア 10/10) として追跡されるこの重大なバグにより、リモートの認証されていない攻撃者が root 権限で基盤となるオペレーティング システムにコマンドを挿入することが可能になります。
この問題は、産業用ネットワーキング ソリューションの Web ベースの管理インターフェイスが入力を適切に検証しないために発生し、攻撃者が細工した HTTP リクエストを送信できるようになります。
「エクスプロイトが成功すると、攻撃者は影響を受けるデバイスの基盤となるオペレーティング システム上で root 権限で任意のコマンドを実行できる可能性がある」と Cisco は次のように述べています。 勧告。
このセキュリティ欠陥は、Ultra-Reliable Wireless Backhole (URWB) 動作モードが有効になっている同社の Catalyst IW9165D、IW9165E、および IW9167E アクセス ポイントに影響します。
この脆弱性に対するパッチは、Unified Industrial Wireless ソフトウェア バージョン 17.15.1 に含まれています。バージョン 17.14 以前のソフトウェアを実行しているデバイスの所有者は、パッチ適用されたリリースに移行することをお勧めします。
テクノロジー大手は、任意の SQL コマンドの実行に悪用される可能性がある Nexus ダッシュボード ファブリック コントローラー (NDFC) の重大度の高いバグである CVE-2024-20536 の修正も発表しました。
ユーザーが指定した入力の検証が不十分な場合、リモートの認証された攻撃者が、細工したリクエストを特定の REST API エンドポイントまたは NDFC の Web ベース管理インターフェイスに送信し、内部データベース上の任意のデータを読み取り、変更、または削除する可能性があります。
水曜日に解決された別の重大度の高い欠陥は、CVE-2024-20484 として追跡され、エンタープライズ チャットおよび電子メール (ECE) に影響を及ぼし、リモートの認証されていない攻撃者がサービス拒否 (DoS) 状態を引き起こす可能性があります。
特定のトラフィックの検証が不十分な場合、攻撃者が細工したトラフィックを影響を受けるデバイスに送信し、DoS につながる接続障害を引き起こし、「顧客がチャット、コールバック、または遅延コールバック セッションを開始すること」を妨げる可能性があります。影響を受けるプロセスでは手動で再起動する必要があると Cisco は説明しています。
水曜日には、ハイテク大手である同社は、さまざまな企業通信、アクセス、ネットワーキング管理ソリューションにおける 20 近くの中重大度のバグに対するパッチも発表しました。
シスコは、修正された脆弱性が実際に悪用されているのは認識していないと述べた。追加情報については、Cisco の Web サイトを参照してください。 セキュリティ勧告 ページ。
関連している: 研究者がIBM Security Verify Accessで見つかった36件の脆弱性を公表
関連している: F5 BIG-IP アップデートにより、重大度の高い特権昇格の脆弱性がパッチされる
#シスコ産業用ネットワーキング #ソリューションの重大な脆弱性にパッチを適用