Những lỗ hổng trên tường lửa và thiết bị định tuyến cho doanh nghiệp nhỏ của Cisco

HG| 22/06/2016 11:16
Theo dõi ICTVietnam trên

Những thiết bị ảnh hưởng bởi lỗ hổng có thể bị kẻ tấn công chiếm quyền điều khiển qua việc gửi những yêu cầu HTTP lừa đảo đặc biệt.

Ba sản phẩm định tuyến và tường lửa cho mạng VPN không dây của Cisco, dòng RV dành cho doanh nghiệp nhỏ chứa một lỗ hổng nghiêm trọng chưa được vá. Lỗ hổng này có thể bị tấn công từ xa để chiếm quyền điều khiển thiết bị.

Cụ thể, lỗ hổng này được xác định nằm trong giao diện quản lý dựa trên web trên các sản phẩm của Cisco là:  RV110W Wireless-N VPN Firewall, RV130W Wireless-N Multifunction VPN Router và RV215W Wireless-N VPN Router.

Nếu các thiết bị ảnh hưởng được cấu hình cho việc quản lý từ xa, hacker có thể dễ dàng khai thác lỗ hổng chỉ bằng việc gửi một yêu cầu HTTP không xác thực với dữ liệu của người sử dụng thông thường. Điều này cho phép chúng thực thi mã từ xa trên hệ thống giống như một quyền truy nhập gốc (root).

Mặc dù Cisco đã cảnh báo về lỗ hổng trong một tư vấn bảo mật vào thứ Tư tuần trước, nhưng vẫn chưa vá lỗ hổng. Công ty mới chỉ dự kiến sẽ đưa ra những bản cập nhật để giải quyết lỗ hổng này trong Quý III năm 2016.

Ngoài ra, công ty còn cảnh báo một lỗ hổng XSS khác (cross site scripting-lỗ hổng cho phép tin tặc có thể chèn những đoạn mã client-script vào trang web, khi người dùng vào những trên web này, mã độc sẽ được thực thi trên máy của người dùng)  và 2 lỗi tràn bộ đệm tiềm ẩn nguy cơ tấn công từ chối dịch vụ.

Khi khai thác lỗi tràn bộ đệm này, kẻ tấn công bắt buộc phải có một phiên xác thực trong giao diện dựa trên web của thiết bị, chúng lừa người dùng đã được xác thực nhấn vào các URL lừa đảo đặc biệt để có thể kích hoạt lỗ hổng XSS.

Cisco cho biết: “Nếu khai thác thành công, tin tặc có thể thực thi mã tùy chỉnh trong ngữ cảnh của giao diện quản lý dựa trên web hoặc truy nhập thông tin dựa trên trình duyệt nhạy cảm”.

Trong khi chưa có các bản vá, người dùng sẽ gặp khó khăn trong việc tìm một chính sách giảm thiểu rủi ro với lỗ hổng XSS, vì lỗ hổng này còn có khả năng kết hợp với các lỗ hổng khác để tấn công vào thiết bị. Ví dụ, nếu người dùng vô hiệu hóa phần quản lý phía ngoài trong các thiết bị của họ để bảo vệ chúng khỏi các lỗ hổng nghiêm trọng thì thiết bị cũng vấn bị ảnh hưởng thông qua lỗ hổng XSS.

Theo pcworld.com

Nổi bật Tạp chí Thông tin & Truyền thông
  • Rạng rỡ Việt Nam
    Toàn Đảng, toàn dân và toàn quân ta sẽ đồng lòng vượt qua mọi khó khăn, thách thức, đưa đất nước phát triển nhanh, bền vững trong kỷ nguyên mới, xây dựng một tương lai huy hoàng, rạng rỡ cho dân tộc Việt Nam.
  • Sat-to-Cell - Kết nối toàn cầu có sớm thành hiện thực?
    Sat-to-Cell là loại dịch vụ mới kết nối điện thoại thông minh trực tiếp với vệ tinh. Sự xuất hiện của Sat-to-Cell được thúc đẩy bởi sự phát triển của ngành công nghiệp vũ trụ, đặc biệt là các chòm sao vệ tinh lớn. Khung pháp lý cũng đã có nhiều tiến triển với sự tham gia của các tổ chức tiêu chuẩn hóa để triển khai loại dịch vụ này.
  • Cần kíp trang bị kỹ năng kiểm tra thông tin cho sinh viên báo chí - truyền thông
    Trang bị cho sinh viên báo chí kỹ năng kiểm tra thông tin nhằm tạo ra một thế hệ các nhà báo có khả năng đáp ứng được yêu cầu ngày càng cao của xã hội về sự chính xác và minh bạch trong thông tin.
  • Kinh nghiệm triển khai báo chí kiến tạo tại một số quốc gia phát triển trên thế giới
    Trong bối cảnh truyền thông ngày càng đa dạng và khó kiểm soát, báo chí không chỉ tạo niềm tin về tính xác thực của thông tin; mà quan trọng hơn, đó là thuyết phục công chúng tin tưởng rằng những câu chuyện, vấn đề đó đều sẽ có cách giải quyết, định hướng dư luận hướng tới nhận thức, thái độ và hành vi tích cực, đóng góp cho xu hướng phát triển của xã hội.
  • Dịp Tết Nguyên đán, DeepSeek yên ắng, CEO được chào đón ở quê hương
    Nhà sáng lập kiêm giám đốc điều hành DeepSeek Liang Wenfeng đã được chào đón như một anh hùng khi trở về quê dịp Tết Nguyên đán Ất Tỵ 2025 khi công ty khởi nghiệp do anh sáng lập vừa gây chấn động trong lĩnh vực AI.
Đừng bỏ lỡ
Những lỗ hổng trên tường lửa và thiết bị định tuyến cho doanh nghiệp nhỏ của Cisco
POWERED BY ONECMS - A PRODUCT OF NEKO