A Cisco javította a zéró napos SD‑WAN vManage hibát
A Cisco kritikus sebezhetőséget javított a Catalyst SD-WAN Manager szoftverben, miután ismeretlen támadók sikeresen kihasználták a hibát, és rootjogosultságot szereztek. Ez a platform lehetővé teszi, hogy központi felületről akár 6000 eszközt kezeljenek, így különösen érzékeny célpont a kibertámadók számára. A hiba minden üzembe helyezést érint, függetlenül attól, hogy helyszíni, felhőalapú vagy kormányzati környezetben fut.
Root jogosultságot adó feltöltési rés
A gondot a fájlok feltöltésének elégtelen ellenőrzése okozta, ami lehetővé tette, hogy távoli támadók tetszőleges parancsokat futtassanak root szinten az érintett rendszereken. Elég egy rosszindulatúan összeállított HTTP-kérés az API-felülethez, és a támadó megkerülheti a jogosultsági szinteket, fájlokat hozhat létre vagy felülírhat kritikus rendszerfájlokat.
Gyors foltozás, ismétlődő fenyegetés
A Cisco termékbiztonsági csapata kiemelten figyelte a sebezhetőség aktív kihasználását, és nyomatékosan sürgeti minden ügyfelét, hogy frissítsék rendszerüket a legújabb kiadásra. A javítással együtt részletes útmutató is készült arról, hogyan ellenőrizzék az adminisztrátorok a vmanage-server, vmanage-appserver és serviceproxy-access naplókat, különös figyelemmel az index.jsp és .war fájlok gyanús feltöltéseire.
Visszatérő kockázatok
Az elmúlt hónapokban több hasonló hibát is kijavítottak: februárban információszivárgás, nemrég pedig újabb nulladik napi sebezhetőségek kerültek elő, amelyek adminisztrátori vagy root szintű hozzáférést tettek lehetővé – ezeket több esetben zsarolóvírus-támadásokban is kihasználták.
A fentiek tükrében a vállalatoknak érdemes rendszeresen frissíteni és szorosan monitorozni az SD-WAN-rendszereiket.
A folytatás még ennél is izgalmasabb.
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Lively Letters – Phonics (iPhone/iPad)Ez az alkalmazás gyorsan elérte az első helyet a fizetős oktatási alkalmazások között az App Store-ban...
⚡ A Tensordyne bemutatta vadonatúj, Napier nevű MI-gyorsítóját, amely 3 nm-es technológián alapul, és különlegessége, hogy a szokásos szorzási műveleteket logaritmikus matematikával helyettesíti...
A Google Earth mostantól nemcsak a Föld felfedezését teszi lehetővé, hanem egy szórakoztató repülőszimulátor módot is kínál, amelyet már közvetlenül a böngészőből elérhetsz...
Egy friss megállapodás értelmében péntektől teljesen megnyílik a Hormuzi-szoros, amely az elmúlt hónapokban a világtörténelem egyik legjelentősebb olajválságának középpontjában állt...
⚡ A vezetékes villanyautó-töltés talán legkellemetlenebb része a nehéz, koszos kábelek pakolgatása, de ez hamarosan a múlté lehet egy vadonatúj kínai fejlesztésnek köszönhetően...
🏡 Többek között a járvány idején az ingatlanpiac fellendülése soha nem látott nyereséget hozott az Egyesült Államok legnagyobb lakásépítő vállalatainak, amikor az árak az egekbe szöktek, és hatalmas kereslet alakult ki...
Valentina Tereskova történelmi űrrepülése, a Ford és az IBM alapítása, valamint a spanyol-brit háborúhoz kötődő gibraltári ostrom egyaránt ezen a napon történt...
🍚 A rizs több milliárd ember mindennapi tápláléka világszerte, elkészítése kapcsán azonban rengetegen vitáznak: meg kell-e mosni főzés előtt, vagy felesleges időpazarlás?..
A figyelemhiányos hiperaktivitás-zavar, vagyis az ADHD hivatalos diagnózisa sokak számára elérhetetlen: az időhiány, a költségek, a kevés elérhető szakorvos és az általános tájékozatlanság mind nehezítik az utat...
Alig néhány év alatt gyökeresen megváltozott az internet felhasználói összetétele. Már nem emberek, hanem automatizált rendszerek bonyolítják le a webes kérések többségét – derül ki a Cloudflare Radar mérőrendszerének statisztikáiból, amelyek szerint világszerte a forgalom 57,4%-át úgynevezett agentikus, vagyis parancsokra dolgozó MI-botok generálják, míg a valódi emberek csak 42,6%-ot képviselnek...
🔒 Jó példa erre, hogy Észak-Amerika egyik orvosi kutatóintézetének gépeit kínai kötődésű hackerek támadták meg, és hónapokon át észrevétlenül lopták az érzékeny adatokat...
A világ egyik legnagyobb MI-fejlesztője, az Anthropic váratlanul leállította két fejlett kiberbiztonsági modellje, a Mythos 5 és a Fable 5 elérhetőségét az egész világon, miután amerikai kormányzati előírás erre kötelezte...
Felmerül a kérdés, hogy mennyire bízhatunk meg a legmodernebb vállalati megoldásokban, amikor egy újonnan felfedezett, SearchLeak névre keresztelt sebezhetőség-sorozat lehetővé tette, hogy támadók különleges URL-ek segítségével egyetlen kattintással szerezzenek hozzáférést levelekhez, jelszavakhoz vagy akár SharePoint- és OneDrive-fájlokhoz a Microsoft 365 Copilot Enterprise rendszeren keresztül...