Ssylka

Критические уязвимости в Cisco ISE: срочное обновление необходимо

В Cisco Identity Services Engine (ISE) обнаружены две критические уязвимости, предоставляющие злоумышленникам возможность получения полного контроля над системой и доступа к конфиденциальным данным. Эти уязвимости, идентифицированные как CVE-2024-20124 и CVE-2024-20125, затрагивают версии Cisco ISE 3.0, 3.1, 3.2 и 3.3. Версия 3.4 не подвержена этим рискам.
Критические уязвимости в Cisco ISE: срочное обновление необходимо
Изображение носит иллюстративный характер

CVE-2024-20124 (с оценкой CVSS 9.9) связана с небезопасной десериализацией Java. Атакующий, прошедший аутентификацию, может отправить специально созданный сериализованный объект Java на определенную конечную точку API, что приведет к выполнению произвольных команд с правами root. Это дает злоумышленнику полный контроль над уязвимой системой. Уязвимость обнаружили Dan Marin и Sebastian Radulea из компании Deloitte.

Вторая уязвимость, CVE-2024-20125 (с оценкой CVSS 9.1), представляет собой обход авторизации. Прошедший проверку подлинности злоумышленник с низким уровнем привилегий, отправив специально созданный HTTP-запрос, может получить доступ к конфиденциальной информации, изменить конфигурацию узла и даже перезагрузить его.

Важно подчеркнуть, что обе уязвимости могут быть использованы удаленно и не зависят друг от друга. Cisco не сообщает об активном использовании этих уязвимостей, однако настоятельно рекомендует немедленно установить обновления. Обходных путей решения проблемы не существует.

Для устранения CVE-2024-20124 и CVE-2024-20125 компания Cisco выпустила следующие исправления:

 Для Cisco ISE 3.0: рекомендуется миграция на исправленную версию.

 Для Cisco ISE 3.1: уязвимость устранена в версии 3.1P10.

 Для Cisco ISE 3.2: уязвимость устранена в версии 3.2P7.

 Для Cisco ISE 3.3: уязвимость устранена в версии 3.3P4.

Несвоевременное обновление Cisco ISE подвергает систему серьезному риску. Учитывая высокий уровень критичности и потенциальную возможность полного захвата системы, администраторам следует незамедлительно принять меры по установке исправленных версий программного обеспечения.


Новое на сайте

17902Lufthansa заменит 4000 административных сотрудников искусственным интеллектом 17901Каков истинный срок годности генетической информации? 17900Сможет ли закон догнать искусственный интеллект, предлагающий психотерапию? 17899Цепная реакция заражения листерией из-за одного поставщика 17898Холодный расчет: как современная наука изменила правила стирки 17897Деревянная начинка: массовый отзыв корн-догов из-за угрозы травм 17896Случайное открытие, спасшее 500 миллионов жизней 17895Мастерство мобильной съемки: полное руководство по камере iPhone 17894Что мог рассказать личный набор инструментов охотника эпохи палеолита? 17893Почему крупнейшая звездная колыбель млечного пути производит непропорционально много... 17892Обречены ли мы есть инжир с мертвыми осами внутри? 17891Почему AI-помощникам выгодно лгать, а не признавать незнание? 17890Является ли творчество искусственного интеллекта предсказуемым недостатком? 17889Как каланы цепляются за надежду? 17888Расшифрованный код древнего Египта