Cisco исправила критические баги в роутерах серии RV - «Новости» » Интернет технологии
sitename
Почему мониторинг и корректировка кампаний обязательны
Почему мониторинг и корректировка кампаний обязательны
Китай запустил самую мощную в мире центрифугу для экспериментов над пространством и временем - «Новости сети»
Китай запустил самую мощную в мире центрифугу для экспериментов над пространством и временем - «Новости сети»
iFixit разобрали совершенно неремонтопригодные AirPods Pro 3 и показали «пенные» амбушюры - «Новости сети»
iFixit разобрали совершенно неремонтопригодные AirPods Pro 3 и показали «пенные» амбушюры - «Новости сети»
Новый инструмент в Яндекс Вебмастере: проверка IP-адреса — «Блог для вебмастеров»
Новый инструмент в Яндекс Вебмастере: проверка IP-адреса — «Блог для вебмастеров»
У Assassin's Creed, Far Cry и Rainbow Six теперь новый дом, которым частично владеет Tencent — Ubisoft представила Vantage Studios - «Новости сети»
У Assassin's Creed, Far Cry и Rainbow Six теперь новый дом, которым частично владеет Tencent — Ubisoft представила Vantage Studios - «Новости сети»
Разработчики F-Droid критикуют ограничения на загрузку сторонних приложений в Android - «Новости»
Разработчики F-Droid критикуют ограничения на загрузку сторонних приложений в Android - «Новости»
Подписка Microsoft 365 Premium теперь доступна всем — Office, GPT-5 и другие ИИ-функции за $20 в месяц - «Новости сети»
Подписка Microsoft 365 Premium теперь доступна всем — Office, GPT-5 и другие ИИ-функции за $20 в месяц - «Новости сети»
ФИФА анонсировала первую FIFA после ухода Electronic Arts — это футбольная аркада FIFA Heroes для консолей и мобильных телефонов - «Новости сети»
ФИФА анонсировала первую FIFA после ухода Electronic Arts — это футбольная аркада FIFA Heroes для консолей и мобильных телефонов - «Новости сети»
MEGANews. Cамые важные события в мире инфосека за сентябрь - «Новости»
MEGANews. Cамые важные события в мире инфосека за сентябрь - «Новости»
Error 404: скучные футболки not found - «Новости»
Error 404: скучные футболки not found - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Самоучитель CSS » Изображения » Cisco исправила критические баги в роутерах серии RV - «Новости»

Компания Cisco исправила несколько критических уязвимостей, затрагивающих многие маршрутизаторы серии RV. Баги могут использоваться для повышения привилегий, выполнения произвольного кода (во многих случаях без аутентификации), запуска команд, обхода аутентификации, загрузки и запуска неподписанное ПО, отказа в обслуживании (DoS). Кроме того, в компании предупреждают, что для некоторых из них уже существуют эксплоиты.


В общей сложности патчи исправляют 15 уязвимостей, пять из которых оцениваются как критические, так как злоумышленники могут использовать их для получения root-привилегий или удаленного выполнения команд на устройстве.


Три уязвимости и вовсе получили максимальные 10 баллов из 10 возможных по шкале оценки уязвимостей CVSS: CVE-2022-20699, CVE-2022-20700 и CVE-2022-20707. Эти проблемы затрагивают маршрутизаторы серии RV160, RV260, RV340 и RV345.


CVE-2022-20699 представляет собой проблему выполнения произвольного кода в модуле SSL VPN. Баг связан с недостаточной проверкой границ при обработке определенных HTTP-запросов. В свою очередь уязвимости CVE-2022-20700 и CVE-2022-20708 позволяют повысить привилегии до уровня root и внедряться произвольные команды. Они были обнаружены в веб-интерфейсе маршрутизаторов, защитные механизмы которого оказались слишком слабыми и не проверяли введенные пользователем данные.


Также к критическим уязвимостям относится CVE-2022-20703, связанная с обходом проверки подписи (9,3 балла по шкале CVSS), и CVE-2022-20701 (9 баллов по шкале CVSS), позволяющая повысить привилегии.


Инженеры Cisco говорят, что некоторые из уязвимостей необходимо эксплуатировать вместе:


«Некоторые уязвимости зависят друг от друга. Эксплуатация одной уязвимости может потребоваться для использования другой».


Подчеркивается, что для некоторых из этих багов уже существуют PoC-эксплоиты. Например, уязвимость CVE-2022-20699 была обнаружена командой FlashBack во время хакерского соревнования Pwn2Own Austin 2021. Педро Рибейро из FlashBack пообещал, что команда покажет PoC-эксплоит для этой проблемы в рамках выступления на OffensiveCon 2022. О каких еще эксплоитах идет речь, в Cisco не сообщают.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Компания Cisco исправила несколько критических уязвимостей, затрагивающих многие маршрутизаторы серии RV. Баги могут использоваться для повышения привилегий, выполнения произвольного кода (во многих случаях без аутентификации), запуска команд, обхода аутентификации, загрузки и запуска неподписанное ПО, отказа в обслуживании (DoS). Кроме того, в компании предупреждают, что для некоторых из них уже существуют эксплоиты. В общей сложности патчи исправляют 15 уязвимостей, пять из которых оцениваются как критические, так как злоумышленники могут использовать их для получения root-привилегий или удаленного выполнения команд на устройстве. Три уязвимости и вовсе получили максимальные 10 баллов из 10 возможных по шкале оценки уязвимостей CVSS: CVE-2022-20699, CVE-2022-20700 и CVE-2022-20707. Эти проблемы затрагивают маршрутизаторы серии RV160, RV260, RV340 и RV345. CVE-2022-20699 представляет собой проблему выполнения произвольного кода в модуле SSL VPN. Баг связан с недостаточной проверкой границ при обработке определенных HTTP-запросов. В свою очередь уязвимости CVE-2022-20700 и CVE-2022-20708 позволяют повысить привилегии до уровня root и внедряться произвольные команды. Они были обнаружены в веб-интерфейсе маршрутизаторов, защитные механизмы которого оказались слишком слабыми и не проверяли введенные пользователем данные. Также к критическим уязвимостям относится CVE-2022-20703, связанная с обходом проверки подписи (9,3 балла по шкале CVSS), и CVE-2022-20701 (9 баллов по шкале CVSS), позволяющая повысить привилегии. Инженеры Cisco говорят, что некоторые из уязвимостей необходимо эксплуатировать вместе: «Некоторые уязвимости зависят друг от друга. Эксплуатация одной уязвимости может потребоваться для использования другой». Подчеркивается, что для некоторых из этих багов уже существуют PoC-эксплоиты. Например, уязвимость CVE-2022-20699 была обнаружена командой FlashBack во время хакерского соревнования Pwn2Own Austin 2021. Педро Рибейро из FlashBack пообещал, что команда покажет PoC-эксплоит для этой проблемы в рамках выступления на OffensiveCon 2022. О каких еще эксплоитах идет речь, в Cisco не сообщают.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: