思科针对网络防火墙产品线的多个软件平台发布更新,总共修补51个弱点
支付動態 · 2024-10-25

本周思科针对防火墙系统发布10月份更新,总共修补超过50个漏洞,其中有3个列为重大层级相当严重,值得留意的是,已有漏洞遭到攻击者利用的情形

10月23日思科针对旗下防火墙系统Adaptive Security Appliance(ASA)、Firepower Threat Defense(FTD),以及集中控管软件Firewall Management Center(FMC)发布一系列资安公告,揭露51项漏洞,并发布更新软件修补。

根据CVSS风险评分,这次有3项被列为重大层级的漏洞CVE-2024-20329、CVE-2024-20412、CVE-2024-20424最为危险,资安风险评为9.9至9.3分。

其中最严重的是CVE-2024-20329与CVE-2024-20424。CVE-2024-20329存在于ASA系统,为SSH远程命令注入漏洞,攻击者可在未经授权的情况下,远程以root的权限运行操作系统层级的命令。

这项漏洞发生的原因,在于未充分验证用户输入内容,导致攻击者有机会在通过SSH远程运行命令的过程中,借由提出伪造的输入利用漏洞。一旦成功触发,攻击者就能以root等级的权限在操作系统底层运行命令,CVSS风险值为9.9。

另一个同样被评为9.9分的漏洞是CVE-2024-20424,这项漏洞发生在管理平台FMC,属于命令注入类型的弱点,同样也能让未通过身分验证的攻击者,远程在操作系统底层以root运行任意命令。

造成这项漏洞的原因在于,FMC的特定HTTP请求的输入验证不够充分,攻击者可借由发送伪造的HTTP请求,在网页管理界面进行身分验证来触发漏洞。一旦漏洞触发,攻击者就能掌握root权限,对FMC或纳入此系统进行管理的FTD防火墙运行命令。不过,利用这项漏洞必须搭配特定条件,那就是攻击者必须先取得被授与资安分析师角色的有效用户帐密。

第3个被列为重大层级的漏洞是CVE-2024-20412,这项漏洞影响运行FTD系统的Firepower 1000、2100、3100、4200系列防火墙,未经身分验证的攻击者可利用静态的帐密数据,存取受到影响的系统。

此漏洞涉及多个固定帐号密码被写死(hard-coded passwords)在系统的状况,攻击者可利用该漏洞于命令行界面(CLI)登录系统,成功利用漏洞有机会截取敏感信息、运行有限的调试作业、窜改部分组态,或是导致设备无法正常开机启动操作系统,CVSS风险评为9.3分。

除了上述的重大层级漏洞,另一个中度风险的漏洞CVE-2024-20481也值得留意,因为,该公司产品安全事件回应团队(PSIRT)已经发现有人利用的迹象。

这项漏洞是在今年4月威胁情报团队Talos调查大规模锁定SSL VPN、SSH系统暴力破解攻击的过程发现,影响激活Remote Access VPN(RAVPN)服务的ASA、FTD防火墙系统,未经身分验证的攻击者可远程发动阻断服务(DoS)攻击,CVSS风险评为5.8。

值得留意的是,思科坦承,想要缓解CVE-2024-20481漏洞,目前只能套用软件更新,用户应尽速处理。

热门文章
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的