Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Cisco Secure Client è affetto da un pericoloso bug di CRLF Injection

Cisco Secure Client è affetto da un pericoloso bug di CRLF Injection

9 Marzo 2024 08:25

Cisco ha rilasciato aggiornamenti per risolvere una vulnerabilità critica nel suo software Secure Client che consentiva agli aggressori di connettersi alle sessioni VPN degli utenti presi di mira.

La vulnerabilità, denominata CVE-2024-20337 con un livello di gravità CVSS pari a 8,2 , consente a un utente malintenzionato remoto non autenticato di condurre attacchi CRLF Injection , consentendo agli hacker di costringere le vittime a fare clic su un collegamento appositamente predisposto durante l’instaurazione di una sessione VPN.

Un attacco riuscito consente all’aggressore di eseguire uno script arbitrario nel browser della vittima o di ottenere l’accesso a informazioni sensibili, incluso un token SAML valido, che a sua volta consente all’aggressore di stabilire un accesso remoto alla sessione VPN con i diritti dell’utente interessato.

Advertising

La vulnerabilità colpisce Secure Client per Windows, Linux e macOS, ma è già stata risolta dall’azienda nelle ultime versioni del software. La tabella delle versioni sicure è disponibile in questa pagina.

Inoltre, Cisco ha risolto anche un’altra vulnerabilità critica identificata come CVE-2024-20338 (7.3 sulla scala CVSS) in Secure Client for Linux, che potrebbe consentire a un utente malintenzionato con accesso locale di aumentare i propri privilegi sul dispositivo. Questa vulnerabilità è stata risolta nella versione 5.1.2.42.

Cisco esorta gli utenti ad aggiornare immediatamente i propri sistemi per proteggerli da possibili attacchi.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Agostino Pellegrino 300x300
E’ un libero professionista, insegnante e perito di informatica Forense, Cyber Security ed Ethical Hacking e Network Management. Ha collaborato con importanti istituti di formazione a livello internazionale e ha esercitato teaching e tutorship in tecniche avanzate di Offensive Security per la NATO ottenendo importanti riconoscimenti dal Governo degli Stati Uniti. Il suo motto è “Studio. Sempre”.
Aree di competenza: Cybersecurity architecture, Threat intelligence, Digital forensics, Offensive security, Incident response & SOAR, Malware analysis, Compliance & frameworks