W zeszłym tygodniu międzynarodowy konglomerat technologii komunikacji cyfrowej Cisco Systems, Inc. ujawnił lukę w zabezpieczeniach internetowego interfejsu zarządzania swoimi 2-portowymi adapterami telefonicznymi SPA112. Luka ta może skłonić nieuwierzytelnionego, zdalnego atakującego do wykonania dowolnego kodu na urządzeniach.

Czy Cisco może to naprawić? Cóż, firma stwierdziła również, że nie naprawia tej luki, więc możesz śmiało wyrzucić urządzenie do kosza – chyba że chcesz naruszyć swoje bezpieczeństwo. Oto więcej szczegółów na temat tej wiadomości.

Luka ta, oznaczona jako CVE-2023-20126 i oznaczona jako „Krytyczna” z wynikiem CVSS na poziomie 9.8, wynika z braku procesu uwierzytelniania w funkcji aktualizacji oprogramowania sprzętowego.

„Luka w internetowym interfejsie zarządzania 112-portowych adapterów telefonicznych Cisco SPA2 może pozwolić nieuwierzytelnionemu zdalnemu atakującemu na wykonanie dowolnego kodu na zagrożonym urządzeniu” – stwierdziła Cisco w swoim poradniku bezpieczeństwa. „Cisco nie wydało aktualizacji oprogramowania sprzętowego usuwających tę lukę. Nie ma żadnego obejścia, które usunęłoby tę lukę.”

Firma dodała, że ​​osoba atakująca może wykorzystać tę lukę, jeśli pomyślnie zaktualizuje zagrożone urządzenie do spreparowanej wersji oprogramowania sprzętowego. Jeśli tak się stanie, osoba atakująca może wykonać dowolny kod na zaatakowanym urządzeniu z pełnymi uprawnieniami.

Według oficjalnej strony produktu, 112-portowe adaptery telefoniczne Cisco SPA2 umożliwiały użytkownikom korzystanie z telefonów przez Internet bez pogarszania jakości głosu lub funkcji telefonu i faksu. To urządzenie zapewnia również korzyści wynikające z wysokiej jakości protokołu przesyłania głosu przez Internet lub VoIP bez konieczności modernizacji istniejących telefonów analogowych użytkownika.

Na stronie produktu podano również, że ten produkt nie jest już sprzedawany.

Firma Cisco namawiała klientów do migracji na analogową kartę telefoniczną Cisco ATA 190 Series. Ten adapter jest dostępny już od prawie dekady. Podobnie jak adapter SPA112, umożliwia firmom przekształcenie urządzeń analogowych, takich jak telefony, systemy przywoławcze i faksy, w urządzenia IP. Mogą z nich następnie korzystać firmy posiadające sieci korporacyjne, małe firmy i operacje w chmurze ujednoliconej komunikacji jako usługi. 

Jednak ta migracja ATA może być rozwiązaniem krótkoterminowym, a nie zbyt realnym. Ma ona swoją własną aktualizację po zakończeniu sprzedaży i cyklu życia , zaplanowaną na marzec 2024 roku.

Firma poinstruowała także klientów, co powinni zrobić, rozważając migrację urządzenia. Firma Cisco stwierdziła, że ​​musi regularnie przeglądać porady dotyczące swoich produktów, dostępne na stronie z poradami dotyczącymi bezpieczeństwa Cisco, aby poznać ryzyko i kompleksowe rozwiązanie w zakresie aktualizacji. 

Zaleca również organizacjom, aby upewniły się, że urządzenie zaspokoi ich specyficzne potrzeby sieciowe oraz że urządzenie musi obsługiwać ich konfiguracje sprzętowe i programowe.

„Jeśli informacje nie są jasne, klientom zaleca się skontaktowanie z Centrum pomocy technicznej Cisco (TAC) lub zakontraktowanymi dostawcami usług serwisowych” – powiedział Cisco.

Jak wcześniej informował serwis PVP Live , modernizacja adapterów do obsługiwanych wersji zapobiegnie podobnym sytuacjom, jakie miały miejsce w zeszłym miesiącu z routerami Cisco, gdy hakerzy wspierani przez rosyjskie państwo wdrożyli na tych routerach niestandardowe złośliwe oprogramowanie.

Poprzedni artykułWskazówki i porady dotyczące gry w hazard Crypto
Następny artykułTwitter ubolewa nad „incydentem związanym z bezpieczeństwem” w związku z upublicznieniem tweetów w kręgach prywatnych – Wiadomości z Twittera