Lại thêm một zero-day của Cisco, lại thêm một cuộc chạy đua
Các quản trị viên Cisco gần như không có thời gian để thở khi phải đối mặt với tình huống khẩn cấp thứ hai trong tháng này. Chỉ vài ngày sau khi một lỗ hổng riêng biệt đang bị khai thác tích cực trong sản phẩm Secure Email Gateway của Cisco khiến các đội ngũ phải chạy đua vá lỗi, công ty đã công bố một zero-day mới, lần này là trong Identity Services Engine (ISE) của họ, và nó đi kèm với mức đánh giá mức độ nghiêm trọng cao nhất mà một lỗ hổng có thể nhận được: điểm CVSS tuyệt đối 10.0.
Điểm CVSS 10 có nghĩa là lỗ hổng này đáp ứng mọi tiêu chí khiến một lỗ hổng trở nên nguy hiểm. Nó có thể bị khai thác từ xa, không yêu cầu đặc quyền đặc biệt hay tương tác của người dùng, và có thể dẫn đến việc xâm phạm hoàn toàn hệ thống bị ảnh hưởng. Trong trường hợp này, lỗ hổng là một dạng bỏ qua xác thực, nghĩa là kẻ tấn công khai thác nó có thể bỏ qua hoàn toàn các yêu cầu đăng nhập và giành quyền truy cập vào các hệ thống mà ISE được cho là phải bảo vệ.
Tại sao lỗ hổng bỏ qua xác thực trong ISE lại là vấn đề lớn
Cisco Identity Services Engine không phải là một sản phẩm ngách. Đây là một nền tảng kiểm soát truy cập mạng được các doanh nghiệp, trường đại học, bệnh viện và cơ quan chính phủ sử dụng để quyết định ai và thiết bị nào được phép kết nối vào mạng. ISE kiểm tra danh tính của thiết bị và người dùng trước khi cấp quyền truy cập, thực thi các chính sách bảo mật, và thường tích hợp với các công cụ bảo mật khác trong toàn tổ chức.
Khi hệ thống chịu trách nhiệm xác minh danh tính lại có thể bị vượt qua, hậu quả sẽ lan rộng ra bên ngoài. Kẻ tấn công đánh bại được các biện pháp kiểm soát xác thực của ISE có thể di chuyển ngang trong mạng, tiếp cận các hệ thống nhạy cảm, hoặc đánh cắp dữ liệu, tất cả trong khi trông như một người dùng hợp pháp, đã được xác thực. Đó chính xác là lý do tại sao điểm đánh giá mức độ nghiêm trọng tuyệt đối của lỗ hổng này không chỉ là một điều tò mò về mặt kỹ thuật. Nó phản ánh một rủi ro thực sự và tức thời đối với các tổ chức dựa vào ISE để ngăn chặn người dùng trái phép.
Cisco đã xác nhận lỗ hổng này đang bị khai thác ngoài thực tế, điều này làm tăng đáng kể mức độ nghiêm trọng. Khác với những lỗi mang tính lý thuyết mà các nhà nghiên cứu phát hiện trước tội phạm, lỗ hổng này đang được sử dụng tích cực để tấn công các mục tiêu thực ngay lúc này, cho các chuyên gia phòng thủ một khoảng thời gian hẹp và khẩn cấp để áp dụng bản vá trước khi nhiều mạng khác bị xâm phạm.
Một xu hướng đáng lưu ý
Đây không phải là sự cố đơn lẻ. Lỗ hổng ISE xuất hiện ngay sau một zero-day khác của Cisco đang bị khai thác tích cực ảnh hưởng đến các sản phẩm bảo mật email của công ty, nghĩa là khách hàng Cisco đã phải đối phó với hai lỗ hổng nghiêm trọng, đang bị khai thác trong một khoảng thời gian ngắn. Đối với các đội ngũ IT và bảo mật vốn đã quá tải, các zero-day liên tiếp trong những sản phẩm doanh nghiệp được triển khai rộng rãi đồng nghĩa với các chu kỳ vá khẩn cấp, đánh giá rủi ro và xem xét ứng phó sự cố liên tiếp.
Việc nhắm mục tiêu lặp đi lặp lại vào hạ tầng Cisco cũng nhấn mạnh một xu hướng rộng hơn: kẻ tấn công ngày càng tập trung vào thiết bị mạng và hệ thống danh tính nằm ở trung tâm môi trường doanh nghiệp, thay vì chỉ các thiết bị đầu cuối riêng lẻ. Một lỗ hổng duy nhất trong một sản phẩm như ISE có thể ảnh hưởng đến hàng nghìn tổ chức cùng lúc, khiến những lỗ hổng này đặc biệt hấp dẫn đối với các tác nhân đe dọa tinh vi đang tìm kiếm tác động tối đa với nỗ lực tối thiểu.
Điều này có nghĩa gì với bạn
Nếu bạn làm việc trong lĩnh vực IT hoặc bảo mật tại một tổ chức sử dụng Cisco ISE, đây không phải là lỗ hổng để nằm trong danh sách chờ vá. Với điểm mức độ nghiêm trọng tuyệt đối và việc khai thác tích cực đã được xác nhận, hãy coi đây là bản vá ở mức khẩn cấp thay vì bảo trì thông thường. Xem khuyến cáo của Cisco về các phiên bản bị ảnh hưởng, áp dụng bản vá ngay khi có sẵn cho triển khai của bạn, và kiểm tra nhật ký để tìm dấu hiệu hoạt động xác thực đáng ngờ có thể cho thấy lỗ hổng đã bị khai thác trước khi bạn vá.
Đối với người dùng hàng ngày và nhân viên làm việc từ xa, câu chuyện này là lời nhắc nhở rằng bảo mật của các mạng bạn kết nối, dù ở nơi làm việc, trường học hay Wi-Fi công cộng, phụ thuộc vào hạ tầng mà bạn hiếm khi thấy hoặc nghĩ đến. Mặc dù bạn không thể tự vá triển khai ISE của nhà tuyển dụng, bạn có thể giảm mức độ phơi nhiễm của chính mình bằng cách mã hóa lưu lượng truy cập và cẩn trọng với những mạng bạn tin tưởng. Nếu bạn đang làm việc trên máy Mac và muốn thêm một lớp bảo vệ cho kết nối của mình, hướng dẫn thiết lập VPN trên Mac của chúng tôi sẽ trình bày các lựa chọn có sẵn cho bạn.
Những điểm cần hành động
- Các tổ chức đang chạy Cisco ISE nên ưu tiên vá lỗ hổng này ngay lập tức do điểm CVSS 10 tuyệt đối và việc khai thác tích cực đã được xác nhận.
- Các đội ngũ IT nên xem xét nhật ký xác thực để tìm bất thường có thể cho thấy lỗ hổng đã bị khai thác trước khi vá.
- Các đội ngũ bảo mật nên tính đến việc Cisco hiện đã công bố nhiều zero-day đang bị khai thác tích cực liên tiếp trong thời gian ngắn, đòi hỏi việc xem xét rộng hơn đối với hạ tầng Cisco bị phơi nhiễm.
- Người dùng cá nhân không thể vá các hệ thống doanh nghiệp, nhưng việc tăng cường thực hành bảo mật cá nhân, bao gồm sử dụng VPN trên thiết bị cá nhân, sẽ thêm một lớp bảo vệ bất kể điều gì xảy ra ở cấp độ mạng.
Tốc độ của những công bố này là một tín hiệu rõ ràng rằng kẻ tấn công đang tích cực săn tìm điểm yếu trong các hệ thống danh tính và truy cập mà doanh nghiệp phụ thuộc vào. Cập nhật khuyến cáo của nhà cung cấp và áp dụng bản vá nhanh chóng vẫn là một trong những biện pháp phòng thủ đơn giản và hiệu quả nhất hiện có.
FAQ: Q1: Sản phẩm Cisco nào bị ảnh hưởng bởi zero-day mới? A1: Zero-day mới ảnh hưởng đến Cisco Identity Services Engine (ISE), một nền tảng kiểm soát truy cập mạng. Q2: Lỗ hổng Cisco ISE nhận được điểm mức độ nghiêm trọng nào? A2: Nó nhận được điểm CVSS tuyệt đối 10.0, mức đánh giá mức độ nghiêm trọng cao nhất có thể. Q3: Đây là loại lỗ hổng gì? A3: Đây là lỗ hổng bỏ qua xác thực, có thể bị khai thác từ xa, không yêu cầu đặc quyền đặc biệt hay tương tác của người dùng, và có thể dẫn đến xâm phạm hoàn toàn hệ thống. Q4: Lỗ hổng Cisco ISE có đang bị khai thác ngoài thực tế không? A4: Có, Cisco đã xác nhận lỗ hổng này đang bị khai thác ngoài thực tế nhắm vào các mục tiêu thực. Q5: Tại sao lỗ hổng bỏ qua xác thực trong ISE đặc biệt đáng lo ngại? A5: ISE xác minh danh tính và kiểm soát truy cập mạng, vì vậy việc vượt qua nó có thể cho phép kẻ tấn công xuất hiện như người dùng hợp pháp đã được xác thực, di chuyển ngang, tiếp cận hệ thống nhạy cảm, hoặc đánh cắp dữ liệu. ---END---




