
Cisco ha corretto diverse vulnerabilità che interessano i suoi gateway della serie Expressway. Si tratta di 3 bug, due classificati come critici che espongono i dispositivi vulnerabili ad attacchi CSRF (cross-site request forgery). Il Product Security Incident Response Team (PSIRT) di Cisco per il momento non ha trovato exploit pubblici o tentativi di sfruttamento mirati.
“Un utente malintenzionato potrebbe sfruttare queste vulnerabilità convincendo un utente dell’API a utilizzare un collegamento creato appositamente. Un exploit riuscito potrebbe consentire all’utente malintenzionato di eseguire azioni arbitrarie con il livello di privilegio dell’utente interessato”, ha avvertito Cisco in un avviso.
Gli aggressori possono quindi sfruttare le vulnerabilità CSRF “per indurre gli utenti autenticati a fare clic su collegamenti dannosi o a visitare pagine Web controllato dagli aggressori. In questo modo possono eseguire azioni indesiderate come l’aggiunta di nuovi account utente, l’esecuzione di codice arbitrario, l’acquisizione di privilegi di amministratore e altro ancora.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Le due vulnerabilità CSRF critiche patchate oggi sono le CVE-2024-20252 e CVE-2024-20254 le quali affliggono i gateway Expressway senza patch. “Se l’utente interessato dispone di privilegi amministrativi, queste azioni potrebbero includere la modifica della configurazione del sistema e la creazione di nuovi account privilegiati.”
Un terzo bug di sicurezza CSRF tracciato come CVE-2024-20255 può essere utilizzato anche per alterare la configurazione dei sistemi vulnerabili. Mentre i CVE-2024-20254 e CVE-2024-20255 influiscono sui dispositivi della serie Cisco Expressway, il CVE-2024-20252 può essere sfruttato solo per attaccare gateway in cui è stata attivata la funzionalità API del database cluster (CDB).
La società afferma che non rilascerà aggiornamenti di sicurezza per il gateway Cisco TelePresence Video Communication Server (VCS). Questo poichè ha raggiunto la data di fine del supporto il 31 dicembre 2023.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CybercrimeNegli ultimi mesi si sta parlando sempre più spesso di un cambio di paradigma nel cybercrime. Quello che per anni è stato percepito come un ecosistema prevalentemente digitale — fatto di frodi, furti di identità,…
CybercrimeA volte, per disattivare la protezione di Windows non è necessario attaccare direttamente l’antivirus. È sufficiente impedirne il corretto avvio. Un ricercatore che si fa chiamare Two Seven One Three (TwoSevenOneT) ha pubblicato su GitHub…
CulturaQuando la sicurezza fallisce prima ancora dell’errore Questo testo nasce dall’esperienza diretta, maturata osservando nel tempo numerosi casi di frodi e incidenti informatici, in cui il fattore umano nella sicurezza è stato l’elemento che ha…
CulturaNel mondo della cybersecurity si parla spesso di attacchi, vulnerabilità, incidenti. Si parla meno di una variabile silenziosa che attraversa tutto il settore: la fatica. Non la stanchezza di fine giornata, ma una fatica più…
CyberpoliticaA volte le cose importanti non arrivano in conferenza stampa. Arrivano come un grafico che smette di respirare: la linea della connettività che crolla, l’OSINT che si inaridisce, il rumore che cresce perché il segnale…