Cisco ໄດ້ປະກາດອຸດຊ່ອງໂຫວ່ທີ່ສົ່ງຜົນກະທົບກັບລະບົບປະຕິບັດການ IOS XE ໂດຍຊ່ອງໂຫວ່ຈະຢູ່ໃນ REST API Virtual Container ທີ່ຕ້ອງມີການຕິດຕັ້ງເພິ່ມເຕິມຫລື image ບາງຕົວຈະມີມາໃຫ້ຢູ່ແລ້ວ
ໂດຍຊ່ອງໂຫວ່ຈະຊ່ວຍໃຫ້ຄົນຮ້າຍສາມາດ Bypass ການລັອກອິນຂອງອຸປະກອນໄດ້
Credit: Visual Generation/ShutterStock |
ໄອເດຍຄືຊ່ອງໂຫວ່ໝາຍເລກ CVE-2019-12643 ທີ່ໄດ້ສົ່ງຜົນກະທົບກັບ REST API Virtual Container ສຳລັບ IOS XE ດ້ວຍເຫດວ່າກວດສອບໂຄ້ດທີ່ຈັດການເລື່ອງພິສູດຕົວຕົນຂອງ
API ໄດ້ບໍ່ດີພໍ ຈຶ່ງເຮັດໃຫ້ຄົນຮ້າຍສາມາດໃຊ້ HTTP Request ທີ່ປະດິດຂຶ້ນພິເສດເຂົ້າມາໂຈມຕີ ແລະ ໄດ້ຮັບ Token-id ຂອງຜູ້ໃຊ້ງານທີ່ພິສູດຕົວຕົນແລ້ວເພື່ອນຳໄປສູ່ການ Bypass ການປ້ອງກັນໄດ້
ໂດຍຊ່ອງໂຫວ່ມີລະດັບຄວາມຮຸນແຮງທີ່ 10/10 ທີດຽວ
ທັງນີ້ Cisco ຢືນຢັນວ່າຊ່ອງໂຫວ່ຈະກະທົບກັບເຮົາເຕີ
ISR 4000, ASR
1000, CSR 1000v ແລະ ISVR ຢ່າງໃດກໍຕາມໂດຍສ່ວນໃຫຍ່ແລ້ວ REST API Virtual Interface ບໍ່ໄດ້ຖືກເປີດເປັນ Default ທີ່ຈະຕ້ອງມີການຕິດຕັ້ງເພິ່ມເຕິມເຂົ້າມາ
(ຮູບແບບຂອງ .OVA)
ຜູ້ໃຊ້ງານເຖິງຈະໄດ້ຮັບຜົນກະທົບ ແຕ່ເຄາະຮ້າຍທີ່
Image ຂອງ IOS XE ບາງຕົວໄດ້ຜະນວກຕົວ OVA ຂອງ REST API ມາໃຫ້ດ້ວຍ ຊຶ່ງໃນ Advisory ຂອງ Cisco ໄດ້ໃຫ້ຄຳສັ່ງກວດສອບວ່າອຸປະກອນໄດ້ເປີດ REST API ໄວ້ຫລືບໍ່ ທີ່ແກ້ໄດ້ 2 ວິທີຄື 1.ໄປລົບ OVA ໃນ image 2.ອັບເດດແພຕເປັນ iosexe-remote-mgmt.16.09.03.ova
ໃນວາລະດຽວກັນນີ້ Cisco ຍັງໄດ້ປະກາດແພຕຮ້າຍແຮງລະດັບສູງອີກ 5 ລາຍການທີ່ສົ່ງຜົນກະທົບກັບ UCS Fabric Interconnect,
NX-OS ແລະ FXOS ດ້ວຍ
No comments:
Post a Comment