Contact Center Solutions và Unified Communications Manager của Cisco là các giải pháp tích hợp cung cấp dịch vụ thoại, video, nhắn tin cũng như tương tác và quản lý khách hàng dành cho doanh nghiệp.
Cisco đã phát hành một bản tin bảo mật để cảnh báo về lỗ hổng CVE-2024-20253. Lỗ hổng này có thể cho phép kẻ tấn công từ xa, không cần xác thực thực thi mã tùy ý trên thiết bị bị ảnh hưởng.
Lỗ hổng CVE-2024-20253 được nhà nghiên cứu Julien Egloff của Synacktiv (Pháp) phát hiện, có điểm CVSS là 9,9 trên tổng điểm tối đa 10, nghĩa là ở mức rủi ro nghiêm trọng. Lỗ hổng phát sinh do việc xử lý dữ liệu được gửi từ người dùng không đúng cách.
Những kẻ tấn công có thể khai thác nó bằng cách gửi một tin độc hại đến một cổng đang mở (listening port), có khả năng dẫn đến việc thực thi các lệnh tùy ý với đặc quyền của người dùng dịch vụ web và thiết lập quyền truy cập root.
Lỗ hổng CVE-2024-20253 tác động đến các sản phẩm Cisco gồm có:
- Packaged Contact Center Enterprise (PCCE) các phiên bản 12.0 trở về trước, 12.5(1) và 12.5(2).
- Unified CM và Unified CM SME phiên bản 11.5, 12.5(1) và 14.
- Unified Contact Center Enterprise (UCCE) phiên bản 12.0 trở về trước, 12.5(1) và 12.5(2).
- Unified Contact Center Express (UCCX) phiên bản 12.0 trở về trước và 12.5(1).
- Unified Communications Manager IM & Presence Service (Unified CM IM&P) phiên bản 11.5(1), 12.5(1) và 14.
- Virtualized Voice Browser (VVB) phiên bản 12.0 trở về trước, 12.5(1) và 12.5(2).
Cisco hiện không đưa thêm cách giải quyết nào khác ngoài việc áp dụng các bản cập nhật bảo mật hiện có. Lỗ hổng hiện đã được giải quyết trong các bản cập nhật sau:
- PCCE: 12.5(1) và 12.5(2) áp dụng bản vá ucos.v1_java_deserial-CSCwd64245.cop.sgn.
- Unified CM và Unified CME áp dụng bản vá 12.5(1)SU8, ciscocm.v1_java_deserial-CSCwd64245.cop.sha512. 14SU3 hoặc ciscocm.v1_java_deserial-CSCwd64245.cop.sha512.
- Unified CM IM&P áp dụng bản vá 12.5(1)SU8, ciscocm.cup-CSCwd64276_JavaDeserialization.cop.sha512. 14SU3 hoặc ciscocm.cup-CSCwd64276_JavaDeserialization.cop.sha512.
- UCCE áp dụng bản vá ucos.v1_java_deserial-CSCwd64245.cop.sgn cho phiên bản 12.5(1) và 12.5(2).
- UCCX áp dụng bản vá ucos.v1_java_deserial-CSCwd64245.cop.sgn cho phiên bản 12.5(1).
- VVB áp dụng bản vá ucos.v1_java_deserial-CSCwd64245.cop.sgn cho phiên bản 12.5(1) và 12.5(2).
Trong trường hợp không thể áp dụng các bản cập nhật ngay lập tức, Cisco khuyến nghị các quản trị viên nên thiết lập danh sách kiểm soát truy cập (ACL) như một biện pháp giảm thiểu rủi ro. Cụ thể, người dùng nên triển khai ACL trên các thiết bị trung gian để tách biệt cụm Unified Communications và Contact Center Solutions của Cisco khỏi người dùng và phần còn lại của mạng. ACL phải được cấu hình để chỉ cho phép truy cập vào các cổng của dịch vụ đã triển khai, kiểm soát hiệu quả lưu lượng truy cập có thể tiếp cận các thành phần bị ảnh hưởng.
Trước khi triển khai bất kỳ biện pháp giảm thiểu nào, quản trị viên nên đánh giá khả năng áp dụng và tác động tiềm tàng của chúng đối với môi trường, đồng thời thử nghiệm chúng trong một không gian được kiểm soát để đảm bảo hoạt động kinh doanh không bị ảnh hưởng.
Cisco cho biết thêm rằng họ không nhận được thông tin nào về việc lạm dụng, khai thác lỗ hổng trong thực tế.
Bá Phúc
(Theo thebleepingcomputer.com)
11:00 | 25/01/2024
16:00 | 15/04/2024
13:00 | 23/01/2024
15:00 | 23/04/2024
07:00 | 15/01/2024
08:00 | 12/03/2024
10:00 | 26/04/2024
Cisco đã đưa ra cảnh báo về chiến dịch tấn công Brute Force quy mô lớn nhắm mục tiêu vào các dịch vụ VPN và SSH trên các thiết bị Cisco, CheckPoint, Fortinet, SonicWall và Ubiquiti trên toàn thế giới.
08:00 | 12/01/2024
Mới đây, Microsoft cho biết sẽ tiếp tục vô hiệu hóa trình xử lý giao thức MSIX ms-appinstaller theo mặc định sau khi bị nhiều tác nhân đe dọa lạm dụng để phát tán phần mềm độc hại.
08:00 | 22/12/2023
Với mong muốn định hướng cho các tổ chức/doanh nghiệp bảo vệ dữ liệu một cách toàn diện cũng như vận hành bảo mật hiệu quả, tối ưu nhất trong kỷ nguyên số, Mi2 ra mắt Bộ Giải pháp Bảo vệ dữ liệu toàn diện “Complete Data Protection Solution” nhằm đảm bảo khả năng bảo vệ toàn diện cũng như vận hành bảo mật hiệu quả, tối ưu cho tổ chức/doanh nghiệp.
20:00 | 27/10/2023
Trong bối cảnh cuộc cách mạng 4.0 đang tiến triển mạnh mẽ, chuyển đổi số và tự động hoá trở thành các yếu tố không thể thiếu trong mọi lĩnh vực, đặc biệt là an ninh mạng. Hiểu rõ tầm quan trọng này, hai hãng công nghệ Stellar Cyber và Cyfirma đã hợp tác với Nessar – nhà phân phối chính thức tại Việt Nam tổ chức sự kiện hội thảo chuyên sâu nhằm giới thiệu nền tảng giám sát, phản ứng và thông tin tình báo về mối đe dọa an toàn thông tin (ATTT) với tính tự động hóa hơn 90%, nhằm tối ưu hóa bảo vệ dữ liệu và hệ thống khỏi các mối đe dọa phức tạp.
Apple đang đàm phán để sử dụng công cụ Gemini AI của Google trên iPhone, tạo tiền đề cho một thỏa thuận mang tính đột phá trong ngành công nghiệp AI.
11:00 | 26/04/2024