思科針對網路防火牆產品線的多個軟體平臺發布更新,總共修補51個弱點
支付動態 · 2024-10-25

本週思科針對防火牆系統發布10月份更新,總共修補超過50個漏洞,其中有3個列為重大層級相當嚴重,值得留意的是,已有漏洞遭到攻擊者利用的情形

10月23日思科針對旗下防火牆系統Adaptive Security Appliance(ASA)、Firepower Threat Defense(FTD),以及集中控管軟體Firewall Management Center(FMC)發布一系列資安公告,揭露51項漏洞,並發布更新軟體修補。

根據CVSS風險評分,這次有3項被列為重大層級的漏洞CVE-2024-20329、CVE-2024-20412、CVE-2024-20424最為危險,資安風險評為9.9至9.3分。

其中最嚴重的是CVE-2024-20329與CVE-2024-20424。CVE-2024-20329存在於ASA系統,為SSH遠端命令注入漏洞,攻擊者可在未經授權的情況下,遠端以root的權限執行作業系統層級的命令。

這項漏洞發生的原因,在於未充分驗證使用者輸入內容,導致攻擊者有機會在透過SSH遠端執行命令的過程中,藉由提出偽造的輸入利用漏洞。一旦成功觸發,攻擊者就能以root等級的權限在作業系統底層執行命令,CVSS風險值為9.9。

另一個同樣被評為9.9分的漏洞是CVE-2024-20424,這項漏洞發生在管理平臺FMC,屬於命令注入類型的弱點,同樣也能讓未通過身分驗證的攻擊者,遠端在作業系統底層以root執行任意命令。

造成這項漏洞的原因在於,FMC的特定HTTP請求的輸入驗證不夠充分,攻擊者可藉由發送偽造的HTTP請求,在網頁管理介面進行身分驗證來觸發漏洞。一旦漏洞觸發,攻擊者就能掌握root權限,對FMC或納入此係統進行管理的FTD防火牆執行命令。不過,利用這項漏洞必須搭配特定條件,那就是攻擊者必須先取得被授與資安分析師角色的有效使用者帳密。

第3個被列為重大層級的漏洞是CVE-2024-20412,這項漏洞影響執行FTD系統的Firepower 1000、2100、3100、4200系列防火牆,未經身分驗證的攻擊者可利用靜態的帳密資料,存取受到影響的系統。

此漏洞涉及多個固定帳號密碼被寫死(hard-coded passwords)在系統的狀況,攻擊者可利用該漏洞於命令列介面(CLI)登入系統,成功利用漏洞有機會擷取敏感資訊、執行有限的除錯作業、竄改部分組態,或是導致設備無法正常開機啟動作業系統,CVSS風險評為9.3分。

除了上述的重大層級漏洞,另一個中度風險的漏洞CVE-2024-20481也值得留意,因為,該公司產品安全事件回應團隊(PSIRT)已經發現有人利用的跡象。

這項漏洞是在今年4月威脅情報團隊Talos調查大規模鎖定SSL VPN、SSH系統暴力破解攻擊的過程發現,影響啟用Remote Access VPN(RAVPN)服務的ASA、FTD防火牆系統,未經身分驗證的攻擊者可遠端發動阻斷服務(DoS)攻擊,CVSS風險評為5.8。

值得留意的是,思科坦承,想要緩解CVE-2024-20481漏洞,目前只能套用軟體更新,用戶應儘速處理。

熱門文章
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
首頁
遊戲
合作
發現
我的