Cisco: 10.0 güvenlik açığına sahip IOS XE'nin Web kullanıcı arayüzü

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

BSI, IOS XE'nin Cisco Web Kullanıcı Arayüzünde aktif olarak kullanılan bir güvenlik açığı konusunda uyarıda bulunuyor. CVE-2023-20198 güvenlik açığı 10.0 ile en yüksek CVSS puanına sahiptir ve bu nedenle kritiktir. Birçok anahtar, yönlendirici ve WLAN denetleyicisi risk altındadır.

16 Ekim'de Cisco, yama yapılmamış ve aktif olarak yararlanılan bir güvenlik açığına ilişkin bir danışma belgesi yayınladı. IOS XE'nin Web Kullanıcı Arayüzü. CVE-2023-20198 tanımlayıcısına sahip güvenlik açığı, uzak, kimliği doğrulanmamış saldırganların etkilenen sistemde yeni hesaplar (seviye 15 erişim haklarına sahip) oluşturmasına olanak tanır. Saldırganlar bu nedenle etkilenen IOS XE sistemleri üzerinde kontrolü ele geçirebilir ve yazılımın kullanıldığı cihazların (anahtarlar, yönlendiriciler, WLAN denetleyicileri) güvenliğini tehlikeye atabilir. Güvenlik açığı en yüksek CVSS derecelendirmesi olan 10.0'ı (“kritik”) aldı.

Şu anda mevcut yama yok

Etkilenenler, web arayüzü (Web UI) etkinleştirilen IOS XE'ye sahip fiziksel ve sanal cihazlardır. İnternetten erişilebiliyorsa özel bir risk vardır. Web arayüzü, dağıtımı basitleştiren GUI tabanlı bir sistem yönetim aracıdır.
Cisco IOS XE sistemlerinin devreye alınması ve yönetimi. Varsayılan olarak sunulur ve açıkça etkinleştirilmesine veya kurulmasına gerek yoktur. Arayüz, komut satırı arayüzlerini kullanmak zorunda kalmadan yönetime kullanıcı dostu bir alternatif sunar. Ancak Cisco, arayüzün İnternet'ten veya güvenilmeyen ağlardan erişilebilir olmamasını önerir.

Güvenlik yöneticilerinin tepki vermesi gerekiyor

Güvenlik açığına yönelik bir yama henüz mevcut değil ancak Cisco gerekli hafifletme önlemlerine işaret ediyor. Cisco ayrıca güvenlik açığından aktif olarak yararlanıldığını da gözlemledi. Cisco Talos'tan gelen bir gönderi, güvenlik açığına yönelik ilk saldırıların 18 Eylül'de gerçekleştiğini bildirdi.

BT güvenlik yöneticileri Cisco IOS'larını mümkün olan en kısa sürede kontrol etmelidir Web arayüzünün etkinleştirilip etkinleştirilmediği, BSI'nin güvenlik uyarısında listelediği çeşitli komutlar kullanılarak kontrol edilebilir.

BSI.Bund.de'de daha fazlası

 


Federal Bilgi Güvenliği Ofisi (BSI) hakkında

Federal Bilgi Güvenliği Ofisi (BSI), federal siber güvenlik yetkilisidir ve Almanya'da güvenli sayısallaştırma tasarımcısıdır. Görev beyanı: Federal siber güvenlik otoritesi olarak BSI, devlet, iş dünyası ve toplum için önleme, tespit ve müdahale yoluyla dijitalleştirmede bilgi güvenliği tasarlar.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku