Egy újabb Cisco nulla napos sebezhetőség, egy újabb kapkodás
A Cisco rendszergazdáknak alig volt idejük levegőt venni, mielőtt ebben a hónapban egy második vészhelyzettel kellett szembenézniük. Alig néhány nappal azután, hogy a Cisco Secure Email Gateway termékében egy külön, aktívan kihasznált sebezhetőség miatt a csapatoknak sietve kellett javításokat telepíteniük, a vállalat egy új nulla napos sebezhetőséget hozott nyilvánosságra, ezúttal az Identity Services Engine (ISE) termékében, amely a lehetséges legmagasabb súlyossági értékeléssel érkezett: tökéletes 10.0-s CVSS pontszámmal.
A 10-es CVSS pontszám azt jelenti, hogy a hiba minden olyan feltételnek megfelel, amely egy sebezhetőséget veszélyessé tesz. Távolról kihasználható, nem igényel különleges jogosultságokat vagy felhasználói beavatkozást, és az érintett rendszer teljes kompromittálódásához vezethet. Ebben az esetben a hiba egy hitelesítésmegkerülés, ami azt jelenti, hogy a támadók, akik kihasználják, potenciálisan teljesen megkerülhetik a bejelentkezési követelményeket, és hozzáférhetnek olyan rendszerekhez, amelyeket az ISE-nek védenie kellene.
Miért nagy ügy egy hitelesítésmegkerülés az ISE-ben
A Cisco Identity Services Engine nem egy rétegtermék. Ez egy hálózati hozzáférés-vezérlési platform, amelyet vállalatok, egyetemek, kórházak és kormányzati ügynökségek használnak annak eldöntésére, hogy ki és mi csatlakozhat egy hálózathoz. Az ISE ellenőrzi az eszközök és felhasználók identitását, mielőtt hozzáférést adna nekik, biztonsági szabályzatokat érvényesít, és gyakran integrálódik a szervezet más biztonsági eszközeivel.
Amikor az identitás ellenőrzéséért felelős rendszer maga megkerülhető, a következmények továbbgyűrűznek. Egy támadó, aki legyőzi az ISE hitelesítési kontrolljait, potenciálisan oldalirányban mozoghat egy hálózaton, elérhet érzékeny rendszereket, vagy adatokat szivárogtathat ki, mindezt úgy, hogy úgy tűnik, mintha egy legitim, hitelesített felhasználó lenne. Pontosan ezért van az, hogy ennek a hibának a tökéletes súlyossági pontszáma nem csupán technikai kuriózum. Valós és azonnali kockázatot tükröz azoknak a szervezeteknek, amelyek az ISE-re támaszkodnak, hogy távol tartsák a jogosulatlan felhasználókat.
A Cisco megerősítette, hogy a sebezhetőséget már kihasználják a vadonban, ami jelentősen növeli a tétet. Ellentétben azokkal az elméleti hibákkal, amelyeket a kutatók a bűnözők előtt fedeznek fel, ezt jelenleg aktívan használják valós célpontok ellen, szűk és sürgős ablakot adva a védőknek a javítások alkalmazására, mielőtt több hálózat kompromittálódna.
Egy figyelemre méltó minta
Ez nem elszigetelt eset. Az ISE hiba egy másik, aktívan kihasznált Cisco nulla napos sebezhetőség nyomán érkezett, amely a vállalat e-mail biztonsági termékeit érinti, ami azt jelenti, hogy a Cisco ügyfeleknek rövid időn belül két súlyos, kihasznált sebezhetőségre kellett reagálniuk. A már amúgy is túlterhelt IT- és biztonsági csapatok számára a széles körben telepített vállalati termékekben egymást követő nulla napos sebezhetőségek egymást követő vészhelyzeti javítási ciklusokat, kockázatértékeléseket és incidenskezelési felülvizsgálatokat jelentenek.
A Cisco infrastruktúra ismételt célpontba kerülése egy szélesebb trendet is aláhúz: a támadók egyre inkább a vállalati környezetek középpontjában álló hálózati berendezésekre és identitásrendszerekre összpontosítanak, nem csupán az egyes végpontokra. Egyetlen hiba egy olyan termékben, mint az ISE, egyszerre több ezer szervezetet érinthet, ami ezeket a sebezhetőségeket különösen vonzóvá teszi a kifinomult fenyegetéseket jelentő szereplők számára, akik minimális erőfeszítéssel maximális hatást keresnek.
Mit jelent ez Önnek
Ha IT- vagy biztonsági területen dolgozik egy olyan szervezetnél, amely Cisco ISE-t használ, ez nem egy olyan sebezhetőség, amelyet a javítási hátralékban lehet hagyni. A tökéletes súlyossági pontszám és a megerősített aktív kihasználás fényében kezelje ezt vészhelyzeti szintű javításként, nem rutin karbantartásként. Tekintse át a Cisco tanácsadóját az érintett verziókról, alkalmazza a javítást, amint elérhetővé válik az Ön telepítéséhez, és ellenőrizze a naplókat gyanús hitelesítési tevékenység jelei után kutatva, amelyek arra utalhatnak, hogy a hibát már kihasználták, mielőtt javította volna.
A mindennapi felhasználók és távmunkások számára ez a történet emlékeztető arra, hogy azoknak a hálózatoknak a biztonsága, amelyekhez csatlakoznak, legyen az munkahelyi, iskolai vagy nyilvános Wi-Fi, olyan infrastruktúrától függ, amelyet ritkán látnak vagy gondolnak át. Bár Ön nem tudja saját maga javítani a munkáltatója ISE telepítését, csökkentheti saját kitettségét a forgalom titkosításával és a megbízott hálózatokkal szembeni óvatossággal. Ha Macen dolgozik, és szeretne egy védelmi réteget hozzáadni saját kapcsolatához, a VPN Macen való beállításáról szóló útmutatónk végigvezeti a rendelkezésre álló lehetőségeken.
Gyakorlati tanulságok
- A Cisco ISE-t futtató szervezeteknek azonnal prioritásként kell kezelniük e sebezhetőség javítását a tökéletes CVSS 10-es értékelés és a megerősített aktív kihasználás fényében.
- Az IT csapatoknak át kell vizsgálniuk a hitelesítési naplókat anomáliák után kutatva, amelyek arra utalhatnak, hogy a hibát a javítás előtt kihasználták.
- A biztonsági csapatoknak figyelembe kell venniük, hogy a Cisco mostanában több aktívan kihasznált nulla napos sebezhetőséget hozott nyilvánosságra egymás után, ami a kitett Cisco infrastruktúra szélesebb körű felülvizsgálatát indokolja.
- Az egyéni felhasználók nem tudják javítani a vállalati rendszereket, de a személyes biztonsági gyakorlatok megerősítése, beleértve a VPN használatát személyes eszközökön, egy védelmi réteget ad hozzá, függetlenül attól, hogy mi történik a hálózati szinten.
Ezen nyilvánosságra hozatalok üteme világos jelzés arra, hogy a támadók aktívan kutatnak a vállalkozások által használt identitás- és hozzáférési rendszerek gyengeségei után. A szállítói tanácsadók naprakészen tartása és a javítások gyors alkalmazása továbbra is az egyik legegyszerűbb és leghatékonyabb rendelkezésre álló védekezés marad.




