सिस्को: सुरक्षित ईमेल और वेब मैनेजर में भेद्यताएं

बी2बी साइबर सुरक्षा लघु समाचार

शेयर पोस्ट

सिस्को अपने सिस्को ईमेल सुरक्षा उपकरण, सिस्को सिक्योर ईमेल और वेब मैनेजर, और सिस्को सिक्योर वेब एप्लायंस नेक्स्ट जेनरेशन मैनेजमेंट उत्पादों में सुरक्षा कमजोरियों की रिपोर्ट कर रहा है। हमलावर SQL इंजेक्शन हमला कर सकते हैं या रूट विशेषाधिकार प्राप्त कर सकते हैं। अपडेट तैयार हैं।

सिस्को ईमेल सुरक्षा उपकरण (ईएसए), सिस्को सिक्योर ईमेल और वेब प्रबंधक, और सिस्को सिक्योर वेब उपकरण, जिसे पहले सिस्को वेब सुरक्षा उपकरण (डब्ल्यूएसए) के रूप में जाना जाता था, के लिए अगली पीढ़ी के यूआई प्रबंधन इंटरफ़ेस में कई भेद्यताएं हमलावर को अनुमति प्राप्त करने की अनुमति दे सकती हैं। उन्नत करें या SQL इंजेक्शन हमला करें और रूट विशेषाधिकार प्राप्त करें।

सिस्को से सुरक्षा भेद्यता अद्यतन

  • CVE-2022-20868 सिस्को ईएसए और सिस्को सिक्योर ईमेल और वेब मैनेजर को प्रभावित करता है।
  • CVE-2022-20867 सिस्को ईएसए, सिस्को सिक्योर ईमेल और वेब मैनेजर और सिस्को सिक्योर वेब एप्लायंसेज को प्रभावित करता है।

सिस्को ने सॉफ्टवेयर अपडेट जारी किए हैं जो इन कमजोरियों को दूर करते हैं। इन कमजोरियों को दूर करने के लिए कोई उपाय नहीं हैं।

CVE-2022-20867

सिस्को ईएसए और सिस्को सिक्योर ईमेल और वेब मैनेजर नेक्स्ट जेनरेशन मैनेजमेंट एसक्यूएल इंजेक्शन भेद्यता

अगली पीढ़ी के सिस्को ईएसए और सिस्को सिक्योर ईमेल और वेब मैनेजर यूआई प्रबंधन इंटरफ़ेस में भेद्यता एक प्रमाणित, दूरस्थ हमलावर को SQL इंजेक्शन हमलों को लॉन्च करने की अनुमति दे सकती है। जड़ एक प्रभावित प्रणाली पर किया जाना है। इस भेद्यता का फायदा उठाने के लिए, एक हमलावर को अत्यधिक विशेषाधिकार प्राप्त उपयोगकर्ता खाते की साख की आवश्यकता होगी।

यह भेद्यता उपयोगकर्ता द्वारा सबमिट किए गए मापदंडों के अनुचित सत्यापन के कारण है। एक हमलावर एप्लिकेशन के खिलाफ प्रमाणित करके और प्रभावित सिस्टम को दुर्भावनापूर्ण अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को प्रभावित सिस्टम के अंतर्निहित डेटाबेस में संग्रहीत डेटा को प्राप्त करने या संशोधित करने की अनुमति दे सकता है।

सुरक्षा प्रभाव रेटिंग (एसआईआर): उच्च, सीवीएसएस बेसलाइन: 4,7

CVE-2022-20868

सिस्को ईएसए, सिस्को सिक्योर ईमेल और वेब मैनेजर, और सिस्को सिक्योर वेब एप्लायंस नेक्स्ट जनरेशन मैनेजमेंट प्रिविलेज एस्केलेशन भेद्यता

सिस्को ईएसए, सिस्को सिक्योर ईमेल और वेब मैनेजर, और सिस्को सिक्योर वेब एप्लायंस के अगली पीढ़ी के यूआई प्रबंधन इंटरफ़ेस में भेद्यता एक प्रमाणित दूरस्थ हमलावर को प्रभावित सिस्टम पर विशेषाधिकार बढ़ाने की अनुमति दे सकती है।

यह भेद्यता कुछ एपीआई कॉल के लिए उपयोग किए जाने वाले टोकन को एन्क्रिप्ट करने के लिए हार्ड-कोडेड मान के उपयोग के कारण है। एक हमलावर प्रभावित डिवाइस को प्रमाणित करके और एक तैयार HTTP अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को किसी अन्य वैध उपयोगकर्ता का प्रतिरूपण करने और उस उपयोगकर्ता खाते के विशेषाधिकारों के साथ आदेश चलाने की अनुमति दे सकता है।

सुरक्षा प्रभाव रेटिंग (एसआईआर): मध्यम, सीवीएसएस बेसलाइन: 5,4

Cisco.com पर अधिक

 


सिस्को के बारे में

सिस्को दुनिया की अग्रणी प्रौद्योगिकी कंपनी है जो इंटरनेट को संभव बनाती है। सिस्को वैश्विक और समावेशी भविष्य के लिए अनुप्रयोगों, डेटा सुरक्षा, बुनियादी ढांचे के परिवर्तन और टीमों के सशक्तिकरण के लिए नई संभावनाएं खोल रहा है।


 

विषय से संबंधित लेख

रिपोर्ट: दुनिया भर में 40 प्रतिशत अधिक फ़िशिंग

2023 के लिए कास्परस्की की वर्तमान स्पैम और फ़िशिंग रिपोर्ट स्वयं कहती है: जर्मनी में उपयोगकर्ता इसके पीछे हैं ➡ और अधिक पढ़ें

बीएसआई वेब ब्राउज़र के लिए न्यूनतम मानक निर्धारित करता है

बीएसआई ने प्रशासन के लिए वेब ब्राउज़र के लिए न्यूनतम मानक को संशोधित किया है और संस्करण 3.0 प्रकाशित किया है। आप उसे याद रख सकते हैं ➡ और अधिक पढ़ें

स्टील्थ मैलवेयर यूरोपीय कंपनियों को निशाना बनाता है

हैकर्स यूरोप भर में कई कंपनियों पर गुप्त मैलवेयर से हमला कर रहे हैं। ईएसईटी शोधकर्ताओं ने तथाकथित ऐसक्रिप्टर हमलों में नाटकीय वृद्धि की सूचना दी है ➡ और अधिक पढ़ें

आईटी सुरक्षा: लॉकबिट 4.0 के लिए आधार निष्क्रिय

यूके की राष्ट्रीय अपराध एजेंसी (एनसीए) के साथ काम करते हुए ट्रेंड माइक्रो ने उस अप्रकाशित संस्करण का विश्लेषण किया जो विकास में था ➡ और अधिक पढ़ें

गूगल वर्कस्पेस के माध्यम से एमडीआर और एक्सडीआर

चाहे कैफे हो, हवाईअड्डा टर्मिनल हो या गृह कार्यालय - कर्मचारी कई जगहों पर काम करते हैं। हालाँकि, यह विकास चुनौतियाँ भी लाता है ➡ और अधिक पढ़ें

परीक्षण: एंडपॉइंट और व्यक्तिगत पीसी के लिए सुरक्षा सॉफ्टवेयर

एवी-टेस्ट प्रयोगशाला के नवीनतम परीक्षण परिणाम विंडोज़ के लिए 16 स्थापित सुरक्षा समाधानों का बहुत अच्छा प्रदर्शन दिखाते हैं ➡ और अधिक पढ़ें

एफबीआई: इंटरनेट अपराध रिपोर्ट में 12,5 अरब डॉलर की क्षति का अनुमान लगाया गया है 

एफबीआई के इंटरनेट अपराध शिकायत केंद्र (IC3) ने अपनी 2023 इंटरनेट अपराध रिपोर्ट जारी की है, जिसमें 880.000 से अधिक की जानकारी शामिल है ➡ और अधिक पढ़ें

हेडक्रैब 2.0 की खोज की गई

रेडिस सर्वर के खिलाफ हेडक्रैब अभियान, जो 2021 से सक्रिय है, नए संस्करण के साथ लक्ष्यों को सफलतापूर्वक संक्रमित करना जारी रखता है। अपराधियों का मिनी ब्लॉग ➡ और अधिक पढ़ें