思科针对网络防火墙产品线的多个软件平台发布更新,总共修补51个弱点
支付動態 · 2024-10-25

本周思科针对防火墙系统发布10月份更新,总共修补超过50个漏洞,其中有3个列为重大层级相当严重,值得留意的是,已有漏洞遭到攻击者利用的情形

10月23日思科针对旗下防火墙系统Adaptive Security Appliance(ASA)、Firepower Threat Defense(FTD),以及集中控管软件Firewall Management Center(FMC)发布一系列资安公告,揭露51项漏洞,并发布更新软件修补。

根据CVSS风险评分,这次有3项被列为重大层级的漏洞CVE-2024-20329、CVE-2024-20412、CVE-2024-20424最为危险,资安风险评为9.9至9.3分。

其中最严重的是CVE-2024-20329与CVE-2024-20424。CVE-2024-20329存在于ASA系统,为SSH远程命令注入漏洞,攻击者可在未经授权的情况下,远程以root的权限运行操作系统层级的命令。

这项漏洞发生的原因,在于未充分验证用户输入内容,导致攻击者有机会在通过SSH远程运行命令的过程中,借由提出伪造的输入利用漏洞。一旦成功触发,攻击者就能以root等级的权限在操作系统底层运行命令,CVSS风险值为9.9。

另一个同样被评为9.9分的漏洞是CVE-2024-20424,这项漏洞发生在管理平台FMC,属于命令注入类型的弱点,同样也能让未通过身分验证的攻击者,远程在操作系统底层以root运行任意命令。

造成这项漏洞的原因在于,FMC的特定HTTP请求的输入验证不够充分,攻击者可借由发送伪造的HTTP请求,在网页管理界面进行身分验证来触发漏洞。一旦漏洞触发,攻击者就能掌握root权限,对FMC或纳入此系统进行管理的FTD防火墙运行命令。不过,利用这项漏洞必须搭配特定条件,那就是攻击者必须先取得被授与资安分析师角色的有效用户帐密。

第3个被列为重大层级的漏洞是CVE-2024-20412,这项漏洞影响运行FTD系统的Firepower 1000、2100、3100、4200系列防火墙,未经身分验证的攻击者可利用静态的帐密数据,存取受到影响的系统。

此漏洞涉及多个固定帐号密码被写死(hard-coded passwords)在系统的状况,攻击者可利用该漏洞于命令行界面(CLI)登录系统,成功利用漏洞有机会截取敏感信息、运行有限的调试作业、窜改部分组态,或是导致设备无法正常开机启动操作系统,CVSS风险评为9.3分。

除了上述的重大层级漏洞,另一个中度风险的漏洞CVE-2024-20481也值得留意,因为,该公司产品安全事件回应团队(PSIRT)已经发现有人利用的迹象。

这项漏洞是在今年4月威胁情报团队Talos调查大规模锁定SSL VPN、SSH系统暴力破解攻击的过程发现,影响激活Remote Access VPN(RAVPN)服务的ASA、FTD防火墙系统,未经身分验证的攻击者可远程发动阻断服务(DoS)攻击,CVSS风险评为5.8。

值得留意的是,思科坦承,想要缓解CVE-2024-20481漏洞,目前只能套用软件更新,用户应尽速处理。

热门文章
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
BETFAIR 网络攻击80万用户资料泄露
游戏风向
首页
游戏
合作
发现
我的