Cisco сообщила об уязвимости в ПАК Identity Services Engine

Согласно уведомлению, опубликованному компанией, в данной системе содержится набор авторизационных сведений, устанавливаемых по умолчанию, которые могут быть использованы злоумышленниками для изменения конфигурационных настроек или получения полного контроля над нею.


Изъян существует во всех версиях аппаратного и программного обеспечения Identity Services Engine. Обновление, исправляющее эту ошибку безопасности, должно появиться 30 сентября; соответствующему выпуску ПО будет присвоен идентификатор 1.0.4.MR2. Вышеупомянутые стандартные сведения для авторизации ассоциированы с собственной внутренней базой данных продукта, которая используется для разграничения пользовательских прав; соответственно, эксплуатация уязвимости предоставляет взломщику возможность полноценно взаимодействовать с базой и вносить в нее модификации по своему усмотрению.

Аналитики Cisco оценили рассматриваемую уязвимость по системе CVSS; в результате ей был присвоен базовый рейтинг "10" и временной - "9.5". Высокие показатели обусловлены низким уровнем сложности получения НСД, отсутствием потребности в аутентификации пользователя, а также высоким потенциалом вредоносного воздействия на все основные свойства защищаемой информации - конфиденциальность, целостность и доступность; кроме того, во внимание были приняты возможность успешной эксплуатации изъяна и отсутствие корректирующих обновлений. Временных решений, позволяющих снизить вероятность реализации угрозы, Cisco предложить не может; администраторам остается лишь ждать появления патчей и проводить их немедленную доставку после появления в открытом доступе.

Программно-аппаратный комплекс Cisco Identity Services Engine предназначен для формирования и применения политик контроля доступа к информационным ресурсам, а также для управления ими. В рамках единой платформы администратор может централизованно применять ряд мер по противодействию несанкционированному доступу - использовать средства аутентификации и авторизации пользователей, задействовать службу управления гостевыми учетными записями и т.п., - обеспечивая тем самым надежную защиту и мониторинг всей компьютерной сети предприятия или организации.

Cisco

Письмо автору

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вышел Google Chrome 90: пропатчена 0-day, HTTPS теперь по умолчанию

Вчера вечером по каналам обновлений прошла новая стабильная версия Google Chrome 90. Помимо различных усовершенствований по части обеспечения безопасности пользователей, браузер теперь предлагает новый кодировщик AV1, а протокол по умолчанию поменялся на HTTPS.

В общей сложности разработчики устранили в Chrome 90 37 уязвимостей, среди которых была и 0-day (её продемонстрировали на конкурсе Pwn2Own 2021).

Поскольку буквально на днях один из экспертов в области кибербезопасности опубликовал в Twitter информацию о баге в Chrome, Google немного задержала релиз версии 90, чтобы была возможность пропатчить опасную брешь.

Теперь бета-тестеры взялись «ковырять» Chrome 91, а версия Chrome 92 доступна в сборке Canary.

Одним из важных нововведений «юбилейного» релиза Chrome стала смена протокола по умолчанию. Теперь это HTTPS. Проще говоря, любой URL, который не содержит https:// или https://, будет сразу считаться HTTPS-соединением.

Если вы уже успели обновить браузер, можете протестировать это с разными ссылками. Раньше было так: если ввести в строке адрес вида example.com, Chrome пробовал подключиться через HTTP. Теперь же интернет-обозреватель по умолчанию всегда задействует безопасный протокол.

Здесь разработчики решили сразу две проблемы. Во-первых, использование HTTPS по умолчанию поможет повысить безопасность при веб-сёрфинге, а второй важный момент — более шустрая работа, поскольку теперь не будет происходить лишних редиректов с HTTP на HTTPS (многие сайты в настоящий момент перенаправляют пользователей с небезопасного протокола).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru