A Cisco tűzfalnyi bajban: kritikus sérülékenységre figyelmeztet

A Cisco tűzfalnyi bajban: kritikus sérülékenységre figyelmeztet
A Cisco komoly, legmagasabb súlyosságú sebezhetőséget azonosított a Secure Firewall Management Center (FMC) szoftverük RADIUS alrendszerében, amely számos nagyvállalatnál és az állami szférában is elterjedt a hálózati eszközök központi menedzsmentjéhez. Az FMC központi webes vagy SSH-alapú felületet nyújt a Cisco tűzfalak kezeléséhez, konfigurálásához, felügyeletéhez és frissítéséhez.

Veszélyben a központi hitelesítés

A szóban forgó sérülékenység – CVE-2025-20265 – lehetővé teszi, hogy egy távoli, nem hitelesített támadó speciálisan kialakított adatokat küldjön hitelesítéskor, és így tetszőleges parancsokat futtasson a rendszer magas jogosultsággal. A hiba abból ered, hogy a RADIUS-hitelesítési folyamat nem kezeli megfelelően a felhasználói inputot, így kódinjektálás válik lehetővé. A biztonsági rés az FMC 7.0.7 és 7.7.0 közötti verzióit érinti, amennyiben a RADIUS alapú hitelesítés be van kapcsolva, akár webes, akár SSH menedzsmenthez.

Gyors javítás és átmeneti védelem

A Cisco már elérhetővé tette a hibát megszüntető frissítést, amely ingyenesen letölthető minden érvényes szerződéssel rendelkező ügyfél számára. Akik nem tudják azonnal telepíteni a frissítést, azoknak javasolt a RADIUS-hitelesítés letiltása és más alternatíva használata (például helyi fiókok, LDAP vagy SAML). Bár ezt a megoldást sikeresen tesztelték, minden szervezetnek érdemes egyedileg ellenőrizni a saját környezetében.

További javítások és mérsékelt kockázatok

A szóban forgó sérülékenységet belső kutatás során fedezték fel, és egyelőre nem tudni aktív visszaélésről. Az FMC hibája mellett a Cisco egyszerre 13 további, magas kockázatú hibára is kiadott frissítést, amelyek például szolgáltatásmegtagadást, HTML-injekciót vagy VPN-problémákat okozhatnak. Ezekre a problémákra a cég csak a legújabb frissítések telepítését javasolja, kivéve a TLS 1.3 titkosítási algoritmus (cipher) problémáját, ahol a titkosítási algoritmus eltávolítása jelent megoldást.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted mennyire fontos mindig rögtön frissíteni egy biztonsági hibát?
  • Te kikapcsolnád a veszélyes funkciót, vagy inkább várnál a frissítésig?
  • Szerinted jó ötlet, ha csak belső emberek vizsgálják meg a hasonló hibákat?



Legfrissebb posztok

Okos tapasz, tényleg leküzdhetik vele az amerikaiak az elhízást?

MA 18:27

Okos tapasz, tényleg leküzdhetik vele az amerikaiak az elhízást?

Kicsi, hordható tapaszok, amelyek folyamatosan figyelik a vércukorszintedet, és az adatokat azonnal az okostelefonodra küldik – már nem csak a cukorbetegek kiváltsága. Ezek a modern vércukorszint-mérők egyre népszerűbbek...

A Starship újabb tesztje: még mindig nem biztos a Holdra vezető út

MA 18:01

A Starship újabb tesztje: még mindig nem biztos a Holdra vezető út

🚀 A SpaceX hétfőn ismét megpróbálkozik a gigantikus Starship megarakéta indításával, miután egy műszaki hiba miatt 24 órával elhalasztották a kilövést. Ez lesz a tizedik tesztrepülés a 123 méter...


MA 17:51

Az amerikai űrrepülő titkos küldetése: GPS helyett kvantumnavigáció

Az X-37B, az USA katonai űrrepülője évek óta foglalkoztatja a közvéleményt titkos küldetéseivel. Most minden eddiginél korszerűbb technológiát tesztel: a kvantuminerciális szenzort, amely forradalmasíthatja a navigációt ott, ahol...

Az idei hurrikánszezon: Készülj fel időben, ne utólag bánkódj!

MA 17:27

Az idei hurrikánszezon: Készülj fel időben, ne utólag bánkódj!

Az első, Erinis névre keresztelt 2025-ös hurrikán ugyan elkerüli az Egyesült Államok szárazföldi részét, de ismét rámutat arra, mennyire fontos vészhelyzeti tervet készíteni. Az atlanti hurrikánszezon november 30-ig...


MA 17:00

Az emberi beszéd rejtett ritmusa: minden nyelvben ugyanaz a tempó

A spontán beszélgetések természetes ritmusa nem véletlen: egy új kutatás szerint az emberek világszerte, bármilyen nyelven beszélnek is, ösztönösen 1,6 másodperces egységekben tagolják mondanivalójukat. Dr. Maya Inbar és...


MA 16:51

Az MI hulladékbiznisz uralja a netet

A közösségi oldalak mindent megtesznek, hogy az egyre terjedő MI-videós „szemetet” eltüntessék, de a rendszerek hibái miatt a tartalomgyártók könnyedén kijátsszák a szabályokat. Hiába démonetizál például a YouTube...

Meglepő, bizonyos fájdalomcsillapítók szuperbaktériumokat idézhetnek elő

MA 16:26

Meglepő, bizonyos fájdalomcsillapítók szuperbaktériumokat idézhetnek elő

Sokan gondolkodás nélkül beveszünk egy Advilt vagy paracetamolt, ha fájdalmat vagy lázat kell csillapítani. Fontos, hogy a legújabb kutatások szerint ezek a mindennapi fájdalomcsillapítók – ibuprofén (Advil) és...

Az Everest szemetét is elintézik a drónok

MA 15:51

Az Everest szemetét is elintézik a drónok

Idén tavasszal egy nepáli, mesterséges intelligencia-technológiával dolgozó csapat is érkezett hegymászókkal az Everest alaptáborába: két erős, DJI FC 30 típusú drónnal takarították a világ legmagasabb szemétlerakójává vált hegyet....

Az Apple újabb titoklopási botrányba keveredett: most az Oppo a főszereplő

MA 15:26

Az Apple újabb titoklopási botrányba keveredett: most az Oppo a főszereplő

Egy volt Apple-alkalmazott, Chen Shi, aki 2020 januárjától 2025 júniusáig dolgozott a cég Apple Watch csapatában szenzorrendszer-építészként, azzal gyanúsítható, hogy üzleti titkokat lopott el és adott tovább az...