В Cisco DNA Center найден бэкдор-аккаунт, патчи уже доступны

В Cisco DNA Center найден бэкдор-аккаунт, патчи уже доступны

В Cisco DNA Center найден бэкдор-аккаунт, патчи уже доступны

На днях Cisco оповестила пользователей о трех уязвимостях, получивших статус критических (10 баллов из 10 по шкале CVSSv3). Одна из брешей представляет собой наличие бэкдор-аккаунта в Cisco DNA Center.

Проблемы безопасности в довольно сложном программном обеспечении удалось обнаружить благодаря грамотному аудиту, проведенному специалистами Cisco.

Первую из уязвимостей, получившую идентификатор CVE-2018-0222, проще всего проэксплуатировать, Cisco описывает ее как «недокументированные статические учетные данные для аккаунта администратора», что является, по сути, неким аккаунтом-бэкдором.

Компания не указала имя пользователя и пароль от этой учетной записи, однако уточнила, что эти данные могут быть использованы злоумышленником для повышения привилегий.

Известных способов деактивации этого аккаунта не существует, так что рекомендуется как можно скорее применить выпущенные компанией патчи.

Вторая уязвимость — CVE-2018-0268 — позволяет обойти процесс аутентификации подсистемы Kubernetes, встроенной в Cisco DNA Center.

«Имеющий доступ к служебному порту Kubernetes злоумышленник может выполнить команды с повышенными привилегиями», — пишет Cisco. — «Удачная эксплуатация может привести к полной компрометации затронутых контейнеров».

Как и в случае с предыдущей брешью, обходных путей для ее устранения нет, придется обновляться.

Последняя, но от этого не менее важная, брешь CVE-2018-0271. Этот недостаток позволяет обойти аутентификацию API DNA Center.

«Баг обусловлен неспособностью упорядочить URL-адреса. Злоумышленник может использовать эту брешь, отправив специально сформированный URL», — объясняют эксперты. — «Удачная эксплуатация этой проблемы позволит атакующему получить неаутентифицированный доступ к критическим службам, что приведет к повышению привилегий в DNA Center».

Cisco устранила все три проблемы в DNA Center v1.1.3.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Следствие не заключило соглашение с фигурантом дела о хищении у Ростелекома

Следствие не стало заключать досудебное соглашение с генеральным директором компании «Комплаинс Софт» Антоном Менчицем, который проходит по делу о хищении более 180 миллионов рублей при закупке программного обеспечения для «Ростелекома».

Об этом сообщает РИА Новости со ссылкой на источник, знакомый с ходом расследования.

По словам собеседника агентства, следствие не заинтересовано в соглашении, так как Менчиц «не обладает данными, которые могли бы его заинтересовать». Проект досудебного соглашения ранее рассматривала Генеральная прокуратура.

Менчиц признал вину, раскаялся, дал показания против себя и других участников, а также заявил о готовности возместить ущерб. По данным источника, он также оказывает благотворительную помощь участникам СВО.

Вместе с Менчицем фигурантом дела проходит директор департамента мониторинга и реагирования на киберугрозы Центра кибербезопасности «Ростелекома» Владимир Шадрин. Дело расследует ГСУ Следственного комитета России.

Обоим предъявлено обвинение в мошенничестве в особо крупном размере. Следствие считает, что при закупке лицензий на программное обеспечение IBM QRadar, предназначенное для киберзащиты и отражения атак, было похищено свыше 180 миллионов рублей.

По версии следствия, Менчиц организовал преступление, завысив стоимость лицензий, а Шадрин, по данным следователей, содействовал закупке. Сам Шадрин вину не признаёт.

Если вина будет доказана, фигурантам грозит до 10 лет лишения свободы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru