Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Negli switch Cisco è presente un grave bug di sicurezza che mette a rischio il traffico crittografato

Negli switch Cisco è presente un grave bug di sicurezza che mette a rischio il traffico crittografato

9 Luglio 2023 09:05

Gli ingegneri Cisco hanno avvisato i clienti di una grave vulnerabilità che interessa alcuni modelli di switch per data center. La vulnerabilità ha ricevuto l’identificatore CVE-2023-20185 e consente agli aggressori di interferire con il traffico crittografato.

Il problema è stato scoperto durante un controllo di sicurezza interno della crittografia ACI Multi-Site CloudSec sugli switch per data center Cisco Nexus serie 9000.

Advertising

Il bug interessa solo gli switch Cisco Nexus 9332C, 9364C e 9500 (questi ultimi dotati della scheda di linea Cisco Nexus N9K-X9736C-FX), e solo se sono in modalità ACI.

Lo sfruttamento riuscito di CVE-2023-20185 consente agli aggressori non autenticati di leggere o modificare in remoto il traffico crittografato da sito a sito scambiato tra i siti.

“Questa vulnerabilità è correlata all’implementazione delle cifre utilizzate dalla funzione CloudSec sugli switch vulnerabili”, spiega Cisco. “Un utente malintenzionato situato tra i siti ACI potrebbe sfruttare la vulnerabilità intercettando il traffico crittografato da sito a sito e utilizzando tecniche crittoanalitiche per violare la crittografia”.

Gli sviluppatori Cisco non hanno ancora rilasciato patch per correggere CVE-2023-20185, quindi si consiglia ai clienti che utilizzano i dispositivi interessati di disabilitare temporaneamente la funzionalità problematica e contattare l’assistenza per soluzioni alternative.



Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Agostino Pellegrino 300x300
E’ un libero professionista, insegnante e perito di informatica Forense, Cyber Security ed Ethical Hacking e Network Management. Ha collaborato con importanti istituti di formazione a livello internazionale e ha esercitato teaching e tutorship in tecniche avanzate di Offensive Security per la NATO ottenendo importanti riconoscimenti dal Governo degli Stati Uniti. Il suo motto è “Studio. Sempre”.
Aree di competenza: Cybersecurity architecture, Threat intelligence, Digital forensics, Offensive security, Incident response & SOAR, Malware analysis, Compliance & frameworks