Cisco zakrpio pet propusta sa maksimalnom CVSS ocenom 10.0
Cisco je u sopstvenom softveru pronašao još jednu ozbiljnu grupu bezbednosnih propusta: devet CVE oznaka u Crosswork platformama i Secure Workloadu, od kojih pet nose maksimalnu CVSS ocenu 10.0. Crosswork služi za prikupljanje podataka, planiranje i automatizovano upravljanje velikim IP mrežama, pa se nalazi veoma blizu uređaja i konfiguracija kojima organizacija upravlja. U njemu su pronađeni SQL injection, nedostajuća autentifikacija za kritične funkcije, mogućnost kontrole fajl sistema i nedovoljno zaštićeni kredencijali. Tri od četiri Crosswork CVE oznake imaju ocenu 10.0. Pogođene su verzije 7.2.1 i starije, a ispravka je 7.2.1-SP. Secure Workload je Cisco platforma za zaštitu servera, cloud sistema i aplikacija kroz mikrosegmentaciju i kontrolu komunikacije između njih. Tu je pronađeno još pet CVE oznaka koje obuhvataju injection propuste, zaobilaženje kontrole pristupa i autentifikacije, lošu proveru ulaza i greške u radu sa memorijom. Verzije 3.10 i starije treba podići na 3.10.9.1, a granu 4.0 na 4.0.4.16. Kod SaaS postavki Cisco je već ažurirao Cluster komponentu, ali korisnici i dalje moraju da ažuriraju Agent i Connector softver. Za nijednu od ovih ranjivosti nema zaobilaznog rešenja, a Cisco za sada nema saznanja o aktivnoj zloupotrebi. Kompanija navodi da su propusti pronađeni tokom sopstvenog, sveobuhvatnog internog bezbednosnog pregleda.
Pet desetki privlači pažnju, ali mesto na kojem su pronađene govori više od samog CVSS broja. Crosswork upravlja mrežom, a Secure Workload određuje kako važni poslovni sistemi smeju međusobno da komuniciraju. Propust u alatu kojem je već dato veliko poverenje ima mnogo veći domet od greške u redovnoj aplikaciji. Ovo nije ni prvi put da Secure Workload završi u ovakvoj vesti. U maju smo pisali o propustu u istom proizvodu, takođe sa ocenom 10.0, gde pojedini interni API endpointi nisu tražili nikakvu proveru identiteta, pa se sa mreže stizalo do najviših administratorskih prava. Tada smo napisali da se desetka deli retko, kao u gimnastici; sada ih je pet u jednom danu, iz iste kuće, a dva nova propusta u Secure Workloadu opet su iz istog razreda — zaobilaženje kontrole pristupa i zaobilaženje autentifikacije. To ne mora da znači da je softver gori nego ranije; može da znači i da se konačno ozbiljno traži, pa Ciscu treba priznati što nalaze objavljuje sam i pre nego što ih neko iskoristi. Za onoga ko te platforme drži u mreži razlika je ipak akademska: zaobilaznog rešenja nema, pa je zakrpa jedina opcija.
- Proveri verzije Crosswork Data Gateway, Network Controller i Planning komponenti; 7.2.1 i starije podigni na 7.2.1-SP
- Cisco Secure Workload 3.10 i starije podigni na 3.10.9.1, a verziju 4.0 na 4.0.4.16
- Kod Secure Workload SaaS postavke proveri Agent i Connector verzije; Cisco je ažurirao Cluster, ali te dve komponente ostaju obaveza korisnika
- Ograniči pristup upravljačkim interfejsima ovih platformi na administrativne mreže i naloge kojima je zaista potreban
- Ne čekaj dokaz aktivne eksploatacije kao uslov za ažuriranje; Cisco navodi da za ove propuste nema zaobilaznog rešenja