Cisco, hayatın sonunda kritik RCE sıfır günlerini uyarıyor IP telefonları

2 yıl önce

Cisco, yaşam sonu Small Business Spa 300 ve Spa 500 Serisi IP telefonlarının web tabanlı yönetim arayüzünde birden fazla kritik uzaktan kod yürütme sıfır gününü uyarıyor.

Satıcı bu cihazlar için düzeltmeler yapmadı ve azaltma ipuçları paylaşmadı, bu nedenle bu ürünlerin kullanıcıları en kısa sürede daha yeni ve aktif olarak desteklenen modellere geçmelidir.

Cisco beş kusur açıkladı, üç dereceli kritik (CVSS v3.1 skoru: 9.8) ve ikisi yüksek şiddetli olarak kategorize edildi (CVSS v3.1 skoru: 7.5).

Kritik güvenlik açıkları CVE-2024-20450, CVE-2024-20452 ve CVE-2024-20454 olarak izlenir.

Bu arabellek taşma güvenlik açıkları, kimlik doğrulanmamış, uzaktan saldırganın, hedef cihaza özel olarak hazırlanmış bir HTTP isteği göndererek temel işletim sisteminde kök ayrıcalıklarıyla keyfi komutlar yürütmesine izin verir.

Cisco, "Başarılı bir istismar, saldırganın dahili bir tampon taşmasına ve kök ayrıcalık düzeyinde keyfi komutlar yürütmesine izin verebilir."

İki yüksek şiddetli kusur CVE-2024-20451 ve CVE-2024-20453'tür. HTTP paketlerinde, kötü amaçlı paketlerin etkilenen cihazda bir hizmet reddine neden olmasına izin veren yetersiz kontrollerden kaynaklanır.

Cisco, beş kusurun hepsinin, yapılandırmalarından bağımsız olarak SPA 300 ve SPA 500 IP telefonlarında çalışan ve birbirlerinden bağımsız olan tüm yazılım sürümlerini etkilediğini, yani ayrı ayrı kullanılabilecekleri anlamına geldiğini belirtiyor.

Cisco'nun Destek Portalına göre, SPA 300 en son Şubat 2019'da müşterilere satıldı ve Şubat 2022'de üç yıl sonra destek sonuna ulaştı.

SPA 500 için satıcı, 1 Haziran 2020'de donanımı destek sona erdirdiği tarihte satmayı bıraktı.

Cisco'nun hizmet sözleşmeleri veya özel garanti şartları için 31 Mayıs 2025'e kadar SPA 500'ü kapsadığına dikkat edilmelidir, ancak SPA 300 29 Şubat 2024'ten beri kapsanmaz.

İkisi de bir güvenlik güncellemesi almayacaktır, bu nedenle kullanıcılara Cisco IP Phone 8841 veya Cisco 6800 serisinden bir model gibi daha yeni, desteklenen modellere geçmeleri tavsiye edilir.

Cisco ayrıca müşterilerin uygun ürünlerle ticaret yapmalarına ve yeni ekipmanlara kredi almasına olanak tanıyan bir Teknoloji Göç Programı (TMP) sunmaktadır.

Seçenekleri hakkında emin olmayanların Cisco'nun Teknik Yardım Merkezi (TAC) ile iletişime geçmeleri tavsiye edilir.

Yönetici şifresi değişikliklerine izin veren Cisco SSM hatası için yayınlanan istismar

Cisco SSM Şirket içi hata, bilgisayar korsanlarının herhangi bir kullanıcının şifresini değiştirmesine izin verir

SMS saldırısına açık endüstriyel IoT cihazlarında yaygın olarak kullanılan modemler

Asus, 7 yönlendiricide kritik uzaktan kimlik doğrulama bypass'ı uyarıyor

Microsoft, NTLM karmalarını ortaya çıkaran eşleştirilmemiş ofis kusurunu açıklar

Kaynak: Bleeping Computer

More Posts