Još jedan Cisco zero-day, još jedno žurno krpanje

Cisco administratori jedva su imali vremena doći do daha prije nego što su se ovog mjeseca suočili s drugim hitnim slučajem. Samo nekoliko dana nakon odvojeno aktivno iskorištavane ranjivosti u Ciscojevom proizvodu Secure Email Gateway zbog koje su timovi žurno krpali sustave, kompanija je objavila novi zero-day, ovaj put u svom proizvodu Identity Services Engine (ISE), a on dolazi s najvišom mogućom ocjenom ozbiljnosti koju ranjivost može dobiti: savršenom CVSS ocjenom 10,0.

CVSS ocjena 10 znači da ranjivost ispunjava svaki kriterij koji neku ranjivost čini opasnom. Iskoristiva je na daljinu, ne zahtijeva posebne privilegije ni interakciju korisnika te može dovesti do potpunog kompromitiranja pogođenog sustava. U ovom slučaju, radi se o zaobilaženju autentifikacije, što znači da napadači koji je iskoriste potencijalno mogu u potpunosti preskočiti zahtjeve za prijavom i dobiti pristup sustavima koje bi ISE trebao štititi.

Zašto je zaobilaženje autentifikacije u ISE-u velika stvar

Cisco Identity Services Engine nije nišni proizvod. To je platforma za kontrolu pristupa mreži koju koriste poduzeća, sveučilišta, bolnice i državne agencije kako bi odlučili kome i čemu je dopušteno povezivanje na mrežu. ISE provjerava identitet uređaja i korisnika prije nego što im odobri pristup, provodi sigurnosne politike i često se integrira s drugim sigurnosnim alatima unutar organizacije.

Kada sustav zadužen za provjeru identiteta može i sam biti zaobiđen, posljedice se šire prema van. Napadač koji nadvlada ISE-ove kontrole autentifikacije mogao bi se potencijalno kretati lateralno kroz mrežu, doći do osjetljivih sustava ili eksfiltrirati podatke, a pritom izgledati kao legitimni, autentificirani korisnik. Upravo zato savršena ocjena ozbiljnosti ove ranjivosti nije samo tehnički kuriozitet. Ona odražava stvarni i neposredni rizik za organizacije koje se oslanjaju na ISE kako bi neovlaštene korisnike držale podalje.

Cisco je potvrdio da se ranjivost već iskorištava u stvarnom svijetu, što znatno povećava uloge. Za razliku od teoretskih grešaka koje istraživači otkriju prije kriminalaca, ova se već aktivno koristi protiv stvarnih meta upravo sada, dajući braniteljima uzak i hitan rok za primjenu popravaka prije nego što bude kompromitirano još mreža.

Uzorak koji vrijedi pratiti

Ovo nije izolirani incident. Ranjivost u ISE-u dolazi odmah nakon još jednog aktivno iskorištavanog Cisco zero-dayja koji je pogodio kompanijine proizvode za sigurnost e-pošte, što znači da su Ciscoovi korisnici morali odgovoriti na dvije ozbiljne, iskorištavane ranjivosti u kratkom vremenskom razdoblju. Za IT i sigurnosne timove koji su već preopterećeni, uzastopni zero-dayji u široko korištenim poslovnim proizvodima znače uzastopne cikluse hitnog krpanja, procjena rizika i pregleda odgovora na incidente.

Ponovljeno targetiranje Ciscoove infrastrukture također naglašava širi trend: napadači se sve više fokusiraju na mrežnu opremu i sustave identiteta koji se nalaze u središtu poslovnih okruženja, a ne samo na pojedinačne krajnje točke. Jedna ranjivost u proizvodu poput ISE-a može istovremeno pogoditi tisuće organizacija, što te ranjivosti čini posebno privlačnima sofisticiranim akterima prijetnji koji traže maksimalan učinak uz minimalan trud.

Što to znači za vas

Ako radite u IT-u ili sigurnosti u organizaciji koja koristi Cisco ISE, ovo nije ranjivost koju treba ostaviti u zaostatku za krpanje. S obzirom na savršenu ocjenu ozbiljnosti i potvrđeno aktivno iskorištavanje, tretirajte ovo kao popravak na razini hitnog slučaja, a ne kao rutinsko održavanje. Pregledajte Ciscovu preporuku za pogođene verzije, primijenite zakrpu čim postane dostupna za vašu implementaciju i provjerite zapise za znakove sumnjive aktivnosti autentifikacije koji bi mogli ukazivati na to da je ranjivost već iskorištena prije nego što ste primijenili zakrpu.

Za svakodnevne korisnike i osobe koje rade na daljinu, ova priča podsjetnik je da sigurnost mreža na koje se povezujete, bilo na poslu, u školi ili na javnom Wi-Fi-ju, ovisi o infrastrukturi koju rijetko vidite ili o njoj razmišljate. Iako ne možete sami zakrpati ISE implementaciju svog poslodavca, možete smanjiti vlastitu izloženost šifriranjem svog prometa i oprezom prema mrežama kojima vjerujete. Ako radite na Macu i želite dodati sloj zaštite vlastitoj vezi, naš vodič za postavljanje VPN-a na Macu prolazi kroz dostupne opcije.

Ključni zaključci

  • Organizacije koje koriste Cisco ISE trebale bi odmah dati prioritet krpanju ove ranjivosti s obzirom na njezinu savršenu CVSS ocjenu 10 i potvrđeno aktivno iskorištavanje.
  • IT timovi trebali bi pregledati zapise autentifikacije radi anomalija koje bi mogle ukazivati na to da je ranjivost iskorištena prije krpanja.
  • Sigurnosni timovi trebali bi uzeti u obzir da je Cisco sada objavio više aktivno iskorištavanih zero-dayjeva u brzom slijedu, što opravdava širi pregled izložene Ciscove infrastrukture.
  • Pojedinačni korisnici ne mogu krpati poslovne sustave, ali jačanje osobnih sigurnosnih praksi, uključujući korištenje VPN-a na osobnim uređajima, dodaje sloj zaštite bez obzira na to što se događa na razini mreže.

Tempo ovih objava jasan je signal da napadači aktivno traže slabosti u sustavima identiteta i pristupa o kojima poslovanja ovise. Ostanak u toku s preporukama proizvođača i brza primjena zakrpa ostaje jedna od najjednostavnijih i najučinkovitijih obrana koje su dostupne.

FAQ: Q1: Koji je Cisco proizvod pogođen novim zero-dayjem? A1: Novi zero-day pogađa Cisco Identity Services Engine (ISE), platformu za kontrolu pristupa mreži. Q2: Koju je ocjenu ozbiljnosti dobila ranjivost u Cisco ISE-u? A2: Dobila je savršenu CVSS ocjenu 10,0, najvišu moguću ocjenu ozbiljnosti. Q3: Kakva je to ranjivost? A3: To je zaobilaženje autentifikacije koje je iskoristivo na daljinu, ne zahtijeva posebne privilegije ni interakciju korisnika te može dovesti do potpunog kompromitiranja sustava. Q4: Iskorištava li se ranjivost u Cisco ISE-u u stvarnom svijetu? A4: Da, Cisco je potvrdio da se ranjivost već iskorištava u stvarnom svijetu protiv stvarnih meta. Q5: Zašto je zaobilaženje autentifikacije u ISE-u posebno zabrinjavajuće? A5: ISE provjerava identitete i kontrolira pristup mreži, pa bi njegovo zaobilaženje moglo omogućiti napadačima da izgledaju kao legitimni autentificirani korisnici, kreću se lateralno, dođu do osjetljivih sustava ili eksfiltriraju podatke. ---END---