Cisco сообщила об уязвимости в ПАК Identity Services Engine

Cisco сообщила об уязвимости в ПАК Identity Services Engine

Согласно уведомлению, опубликованному компанией, в данной системе содержится набор авторизационных сведений, устанавливаемых по умолчанию, которые могут быть использованы злоумышленниками для изменения конфигурационных настроек или получения полного контроля над нею.


Изъян существует во всех версиях аппаратного и программного обеспечения Identity Services Engine. Обновление, исправляющее эту ошибку безопасности, должно появиться 30 сентября; соответствующему выпуску ПО будет присвоен идентификатор 1.0.4.MR2. Вышеупомянутые стандартные сведения для авторизации ассоциированы с собственной внутренней базой данных продукта, которая используется для разграничения пользовательских прав; соответственно, эксплуатация уязвимости предоставляет взломщику возможность полноценно взаимодействовать с базой и вносить в нее модификации по своему усмотрению.

Аналитики Cisco оценили рассматриваемую уязвимость по системе CVSS; в результате ей был присвоен базовый рейтинг "10" и временной - "9.5". Высокие показатели обусловлены низким уровнем сложности получения НСД, отсутствием потребности в аутентификации пользователя, а также высоким потенциалом вредоносного воздействия на все основные свойства защищаемой информации - конфиденциальность, целостность и доступность; кроме того, во внимание были приняты возможность успешной эксплуатации изъяна и отсутствие корректирующих обновлений. Временных решений, позволяющих снизить вероятность реализации угрозы, Cisco предложить не может; администраторам остается лишь ждать появления патчей и проводить их немедленную доставку после появления в открытом доступе.

Программно-аппаратный комплекс Cisco Identity Services Engine предназначен для формирования и применения политик контроля доступа к информационным ресурсам, а также для управления ими. В рамках единой платформы администратор может централизованно применять ряд мер по противодействию несанкционированному доступу - использовать средства аутентификации и авторизации пользователей, задействовать службу управления гостевыми учетными записями и т.п., - обеспечивая тем самым надежную защиту и мониторинг всей компьютерной сети предприятия или организации.

Cisco

Письмо автору

Фигурант взлома Bitfinex досрочно освобождён, благодарит Трампа

Илья Лихтенштейн — один из фигурантов громкого взлома криптобиржи Bitfinex — вышел на свободу раньше срока и уже успел публично поблагодарить за это Дональда Трампа. Об этом он сообщил в посте на платформе X, заявив, что освобождение стало возможным «благодаря First Step Act», закону о тюремной реформе, принятому во время первого президентского срока Трампа.

«Я по-прежнему намерен быть полезным в сфере кибербезопасности, насколько смогу, — написал Лихтенштейн. — Сторонникам спасибо за поддержку. Хейтерам — с нетерпением жду возможности доказать, что вы ошибаетесь».

Лихтенштейн и его жена Хезер Морган были арестованы в 2022 году. Тогда Министерство юстиции США сообщило о конфискации 3,6 млрд долларов в биткоинах, украденных при взломе Bitfinex — одном из крупнейших инцидентов в истории крипторынка.

Пара быстро стала медийной сенсацией и позже попала в документальный сериал Netflix «Biggest Heist Ever».

В итоге Лихтенштейн признал вину по делу об отмывании денег и получил пять лет тюрьмы. Теперь же, судя по всему, срок был урезан. При этом прямую роль администрации Трампа в освобождении официально не подтверждают.

Представитель властей пояснил CNBC, что Лихтенштейн «отбыл значительную часть наказания и в настоящее время находится под домашним арестом — в соответствии с законом и правилами Бюро тюрем».

История одного из самых известных криптохакеров последних лет, похоже, выходит на новый этап — с заявлениями о «позитивном вкладе в кибербезопасность» и желанием переписать собственную репутацию. Удастся ли — покажет время.

RSS: Новости на портале Anti-Malware.ru