Άλλο ένα Cisco Zero-Day, άλλος ένας συναγερμός

Οι διαχειριστές της Cisco μετά βίας πρόλαβαν να πάρουν ανάσα πριν αντιμετωπίσουν ένα δεύτερο έκτακτο περιστατικό αυτόν τον μήνα. Λίγες μόλις ημέρες αφότου μια ξεχωριστή, ενεργά εκμεταλλευόμενη ευπάθεια στο προϊόν Cisco Secure Email Gateway είχε ομάδες να αγωνίζονται να εφαρμόσουν διορθώσεις, η εταιρεία αποκάλυψε ένα νέο zero-day, αυτή τη φορά στο Identity Services Engine (ISE), και έρχεται με τη μέγιστη δυνατή βαθμολογία σοβαρότητας που μπορεί να λάβει μια ευπάθεια: τέλειο σκορ CVSS 10.0.

Ένα σκορ CVSS 10 σημαίνει ότι το σφάλμα πληροί όλα τα κριτήρια που κάνουν μια ευπάθεια επικίνδυνη. Είναι απομακρυσμένα εκμεταλλεύσιμο, δεν απαιτεί ειδικά προνόμια ή αλληλεπίδραση χρήστη, και μπορεί να οδηγήσει σε πλήρη παραβίαση του επηρεαζόμενου συστήματος. Σε αυτή την περίπτωση, το σφάλμα είναι παράκαμψη ελέγχου ταυτότητας, που σημαίνει ότι οι επιτιθέμενοι που το εκμεταλλεύονται μπορούν ενδεχομένως να παρακάμψουν εντελώς τις απαιτήσεις σύνδεσης και να αποκτήσουν πρόσβαση σε συστήματα που το ISE υποτίθεται ότι προστατεύει.

Γιατί μια παράκαμψη ελέγχου ταυτότητας στο ISE είναι μεγάλη υπόθεση

Το Cisco Identity Services Engine δεν είναι ένα προϊόν niche. Είναι μια πλατφόρμα ελέγχου πρόσβασης δικτύου που χρησιμοποιείται από επιχειρήσεις, πανεπιστήμια, νοσοκομεία και κυβερνητικές υπηρεσίες για να αποφασίζει ποιος και τι μπορεί να συνδεθεί σε ένα δίκτυο. Το ISE ελέγχει την ταυτότητα συσκευών και χρηστών πριν τους χορηγήσει πρόσβαση, επιβάλλει πολιτικές ασφαλείας και συχνά ενσωματώνεται με άλλα εργαλεία ασφαλείας σε έναν οργανισμό.

Όταν το σύστημα που είναι υπεύθυνο για την επαλήθευση ταυτότητας μπορεί το ίδιο να παρακαμφθεί, οι συνέπειες εξαπλώνονται προς τα έξω. Ένας επιτιθέμενος που νικά τους ελέγχους ταυτότητας του ISE θα μπορούσε ενδεχομένως να κινηθεί πλευρικά σε ένα δίκτυο, να φτάσει σε ευαίσθητα συστήματα ή να εξαγάγει δεδομένα, όλα αυτά ενώ φαίνεται να είναι νόμιμος, πιστοποιημένος χρήστης. Γι' αυτό ακριβώς το τέλειο σκορ σοβαρότητας αυτού του σφάλματος δεν είναι απλώς μια τεχνική περιέργεια. Αντανακλά έναν πραγματικό και άμεσο κίνδυνο για τους οργανισμούς που βασίζονται στο ISE για να κρατούν έξω τους μη εξουσιοδοτημένους χρήστες.

Η Cisco έχει επιβεβαιώσει ότι η ευπάθεια εκμεταλλεύεται ήδη στην άγρια φύση, γεγονός που αυξάνει σημαντικά το διακύβευμα. Σε αντίθεση με θεωρητικά σφάλματα που ερευνητές ανακαλύπτουν πριν από τους εγκληματίες, αυτό χρησιμοποιείται ενεργά εναντίον πραγματικών στόχων αυτή τη στιγμή, δίνοντας στους αμυνόμενους ένα στενό και επείγον παράθυρο για να εφαρμόσουν διορθώσεις πριν παραβιαστούν περισσότερα δίκτυα.

Ένα μοτίβο που αξίζει προσοχή

Αυτό δεν είναι μεμονωμένο περιστατικό. Το σφάλμα του ISE έρχεται αμέσως μετά από άλλο ένα ενεργά εκμεταλλευόμενο zero-day της Cisco που επηρεάζει τα προϊόντα ασφαλείας email της εταιρείας, που σημαίνει ότι οι πελάτες της Cisco έπρεπε να αντιμετωπίσουν δύο σοβαρές, εκμεταλλευόμενες ευπάθειες σε σύντομο χρονικό διάστημα. Για ομάδες IT και ασφαλείας που είναι ήδη επιβαρυμένοι, διαδοχικά zero-days σε ευρέως αναπτυγμένα προϊόντα επιχειρήσεων σημαίνουν διαδοχικούς κύκλους έκτακτων διορθώσεων, αξιολογήσεων κινδύνου και ανασκοπήσεων αντιμετώπισης περιστατικών.

Η επαναλαμβανόμενη στόχευση της υποδομής της Cisco υπογραμμίζει επίσης μια ευρύτερη τάση: οι επιτιθέμενοι επικεντρώνονται ολοένα και περισσότερο στον δικτυακό εξοπλισμό και τα συστήματα ταυτότητας που βρίσκονται στο κέντρο των επιχειρησιακών περιβαλλόντων, αντί μόνο σε μεμονωμένα endpoints. Ένα μόνο σφάλμα σε ένα προϊόν όπως το ISE μπορεί να επηρεάσει χιλιάδες οργανισμούς ταυτόχρονα, καθιστώντας αυτές τις ευπάθειες ιδιαίτερα ελκυστικές για εξελιγμένους δρώντες απειλών που αναζητούν μέγιστο αντίκτυπο με ελάχιστη προσπάθεια.

Τι σημαίνει αυτό για εσάς

Αν εργάζεστε στον τομέα IT ή ασφαλείας σε έναν οργανισμό που χρησιμοποιεί Cisco ISE, αυτή δεν είναι μια ευπάθεια που πρέπει να αφεθεί στο εκκρεμές των διορθώσεων. Δεδομένου του τέλειου σκορ σοβαρότητας και της επιβεβαιωμένης ενεργής εκμετάλλευσης, αντιμετωπίστε το ως διόρθωση επιπέδου έκτακτης ανάγκης και όχι ως συνήθη συντήρηση. Εξετάστε τη συμβουλευτική ανακοίνωση της Cisco για τις επηρεαζόμενες εκδόσεις, εφαρμόστε την διόρθωση μόλις είναι διαθέσιμη για την ανάπτυξή σας, και ελέγξτε τα αρχεία καταγραφής για ενδείξεις ύποπτης δραστηριότητας ελέγχου ταυτότητας που μπορεί να υποδεικνύουν ότι το σφάλμα είχε ήδη εκμεταλλευτεί πριν το διορθώσετε.

Για καθημερινούς χρήστες και απομακρυσμένους εργαζομένους, αυτή η ιστορία είναι μια υπενθύμιση ότι η ασφάλεια των δικτύων στα οποία συνδέεστε, είτε στη δουλειά, στο σχολείο, είτε σε δημόσιο Wi-Fi, εξαρτάται από υποδομή που σπάνια βλέπετε ή σκέφτεστε. Ενώ δεν μπορείτε να διορθώσετε μόνοι σας την ανάπτυξη ISE του εργοδότη σας, μπορείτε να μειώσετε τη δική σας έκθεση κρυπτογραφώντας την κίνησή σας και όντας προσεκτικοί με τα δίκτυα που εμπιστεύεστε. Αν εργάζεστε από Mac και θέλετε να προσθέσετε ένα επίπεδο προστασίας στη δική σας σύνδεση, ο οδηγός μας για τη ρύθμιση VPN σε Mac παρουσιάζει τις διαθέσιμες επιλογές.

Πρακτικά συμπεράσματα

  • Οι οργανισμοί που χρησιμοποιούν Cisco ISE θα πρέπει να δώσουν προτεραιότητα στη διόρθωση αυτής της ευπάθειας άμεσα, δεδομένης της τέλειας βαθμολογίας CVSS 10 και της επιβεβαιωμένης ενεργής εκμετάλλευσης.
  • Οι ομάδες IT θα πρέπει να εξετάσουν τα αρχεία καταγραφής ελέγχου ταυτότητας για ανωμαλίες που θα μπορούσαν να υποδεικνύουν ότι το σφάλμα εκμεταλλεύτηκε πριν από τη διόρθωση.
  • Οι ομάδες ασφαλείας θα πρέπει να λάβουν υπόψη ότι η Cisco έχει πλέον αποκαλύψει πολλαπλά ενεργά εκμεταλλευόμενα zero-days σε στενή διαδοχή, γεγονός που δικαιολογεί μια ευρύτερη επισκόπηση της εκτεθειμένης υποδομής Cisco.
  • Οι μεμονωμένοι χρήστες δεν μπορούν να διορθώσουν συστήματα επιχειρήσεων, αλλά η ενίσχυση των προσωπικών πρακτικών ασφαλείας, συμπεριλαμβανομένης της χρήσης VPN σε προσωπικές συσκευές, προσθέτει ένα επίπεδο προστασίας ανεξάρτητα από το τι συμβαίνει σε επίπεδο δικτύου.

Ο ρυθμός αυτών των αποκαλύψεων είναι ένα σαφές σήμα ότι οι επιτιθέμενοι αναζητούν ενεργά αδυναμίες στα συστήματα ταυτότητας και πρόσβασης από τα οποία εξαρτώνται οι επιχειρήσεις. Η ενημέρωση για τις συμβουλευτικές ανακοινώσεις των προμηθευτών και η γρήγορη εφαρμογή διορθώσεων παραμένει μια από τις απλούστερες, πιο αποτελεσματικές άμυνες που είναι διαθέσιμες.