سیسکو

سیسکو وصله‌هایی را منتشر کرده است که حاوی یک آسیب‌پذیری امنیتی حیاتی است که بر کنترل‌کننده شبکه بی‌سیم (WLC) تأثیر می‌گذارد که می‌تواند توسط یک مهاجم احراز هویت نشده و از راه دور برای به دست گرفتن کنترل سیستم آسیب‌دیده مورد سوءاستفاده قرار گیرد.

این مشکل که به‌عنوان CVE-2022-20695 ردیابی می‌شود، ازنظر شدت، ۱۰ از ۱۰ رتبه‌بندی شده است و به دشمن امکان می‌دهد کنترل‌های احراز هویت را دور بزند و از طریق رابط مدیریت WLC به دستگاه وارد شود.

این شرکت در گزارشی گفت: «این آسیب‌پذیری به دلیل اجرای نادرست الگوریتم اعتبارسنجی رمز عبور است. یک مهاجم می‌تواند با ورود به دستگاه آسیب‌دیده با اعتبارنامه‌های دستکاری‌شده از این آسیب‌پذیری بهره‌برداری کند.»

بهره‌برداری موفقیت‌آمیز از این نقص می‌تواند به مهاجم اجازه دهد تا امتیازات مدیر را به دست آورد و اقدامات مخرب را به‌ گونه‌ای انجام دهد که امکان کنترل کامل سیستم آسیب‌پذیر را فراهم کند.

این شرکت تأکید کرد که این مشکل تنها در صورت اجرای Cisco WLC Software Release 8.10.151.0 یا Release 8.10.162.0 روی محصولات زیر تأثیر می‌گذارد و با داشتن سازگاری macfilter radius به‌عنوان Other پیکربندی ‌شده است:

  • ۳۵۰۴ Wireless Controller
  • ۵۵۲۰ Wireless Controller
  • ۸۵۴۰ Wireless Controller
  • Mobility Express, and
  • Virtual Wireless Controller (vWLC)

به کاربران توصیه می‌شود برای رفع این نقص به نسخه ۸٫۱۰٫۱۷۱٫۰ به‌روزرسانی کنند. Cisco Wireless LAN Controller نسخه‌های ۸٫۹ و نسخه‌های قبلی و همچنین ۸٫۱۰٫۱۴۲٫۰ و قدیمی‌تر، آسیب‌پذیر نیستند.

یک محققان ناشناس در Bispok این نقص را گزارش کرده است و سیسکو گفت هیچ مدرکی مبنی بر اینکه CVE-2022-20695 به‌طور فعال در سطح اینترنت مورد بهره‌برداری قرار گرفته باشد، وجود ندارد.

همچنین ۱۴ نقص با شدت بالا و ۹ مشکل با شدت متوسط ​​که بر نرم‌افزارهای Cisco IOS XE/XR و SD-WAN vManage و سوئیچ‌های Catalyst Digital Building Series Switch و Catalyst Micro Switch تأثیر می‌گذارند، توسط سیسکو وصله شده است.

 

منابع

[۱] https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-wlc-auth-bypass-JRNhV4fF

[۲] https://tools.cisco.com/security/center/publicationListing.x

[۳] https://thehackernews.com/2022/04/critical-auth-bypass-bug-reported-in.html