A Cisco frissítések nélkül lyukas, mint a sajt

A Cisco frissítések nélkül lyukas, mint a sajt
Két rendkívül súlyos, távolról kihasználható sebezhetőséget javított a Cisco, amelyek lehetővé teszik, hogy be nem jelentkezett támadók root jogosultságot szerezzenek a sebezhető rendszereken. A CVE-2025-20281 és CVE-2025-20282 azonosítójú hibák maximális, 10-ből 10-es veszélyességi értékelést kaptak a Ciscótól, bár az előbbit a National Vulnerability Database 9,8 pontra csökkentette.

Mit érint, és miért veszélyes?

A sebezhetőségek a Cisco Identity Services Engine (ISE) és a Cisco ISE Passive Identity Connector (ISE-PIC) megoldásokat érintik, amelyek hálózati hozzáférés-ellenőrzést és felhasználóazonosítást biztosítanak szervereken, virtuális gépeken és egyes felhős környezetekben. Mindkét sérülékenység kihasználása lehetővé teszi, hogy jogosultság nélkül, távolról futtassanak kódot az alaprendszeren root-ként – vagyis a lehető legkomolyabb ajtókat nyitják meg.

Külön-külön is támadhatók

A két hibát egymástól függetlenül is ki lehet használni, egyik sem feltétele a másiknak. Az első (CVE-2025-20281) a 3.3-as és 3.4-es verziókat érinti, míg a második (CVE-2025-20282) kizárólag a legújabb, 3.4-es verzióban található meg. Mindkettő mögött hibás API-kezelés áll: az egyiknél a felhasználói bemenet, a másiknál a fájlok nem megfelelő ellenőrzése teszi lehetővé, hogy a támadó speciális kéréssel vagy feltöltött fájllal root jogokat szerezzen.

Frissítés, különben baj lesz

Aktív támadásokról egyelőre nem érkezett hír, a részleteket a Cisco titokban tartja, hogy legyen idő a javításokra. Azonnali frissítést javasolnak: a CVE-2025-20281 esetén a 3.3 patch 6 vagy a 3.4 patch 2, míg a CVE-2025-20282 esetén csak a 3.4 patch 2 ajánlott. Különösebb kerülő megoldás nincs – aki nem akar root jogosultságú támadót látni a rendszerén, annak frissítenie kell.

2025, adrienne, go.theregister.com alapján

  • Te mennyire bízol egy szoftverben, ha ekkora hibákat találni benne?
  • Mit tennél, ha felfedeznél ilyen veszélyes sebezhetőséget?
  • Szerinted felelős a gyártó, ha későn javítja ki az ilyen hibákat?



Legfrissebb posztok

Tényleg gyengébb lett a GPT-5, mint a GPT-4o, újra fellángolt a vita

MA 23:52

Tényleg gyengébb lett a GPT-5, mint a GPT-4o, újra fellángolt a vita

💡 A GPT-5 bevezetése óta fellángolt a vita az OpenAI-nál, sok felhasználó szerint az új modell steril, kevesebb benne a kreativitás, sőt, több a pontatlan, ártalmas információ is. A...

A Cisco lehetne az MI nagy nyertese, ha engednék

MA 23:27

A Cisco lehetne az MI nagy nyertese, ha engednék

A Cisco Systems legutóbbi negyedéves eredményei ismét bizonyították, hogy a cég helye megkérdőjelezhetetlen a mesterséges intelligencia (MI) piacán. A július 26-án zárult időszakban a bevétel éves összehasonlításban 8%-kal...

Az antarktiszi sziget rejtélyes sötét lyukai a felhőkben

MA 23:01

Az antarktiszi sziget rejtélyes sötét lyukai a felhőkben

2016-ban különös jelenséget örökített meg a Landsat 8 műhold: tíz sötét örvény jelent meg a felhők között a lakatlan Heard-sziget felett, az Indiai-óceánban. Ez az ausztrál fennhatóság alá...

Az oroszok már a bírósági aktákban is turkálnak

MA 22:51

Az oroszok már a bírósági aktákban is turkálnak

Az amerikai szövetségi bíróságok ügykezelő adatbázisait hekkelték meg; a támadás mögött orosz kibertámadókat sejtenek. A támadásra már júliusban fény derült, de hivatalos részletek továbbra sincsenek a behatolás mértékéről,...

Sokkoló vírustrükk: így csomagolják be tökéletesen a saját genetikai kódjukat!

MA 22:01

Sokkoló vírustrükk: így csomagolják be tökéletesen a saját genetikai kódjukat!

A vírusok lenyűgöző pontossággal képesek bepakolni saját RNS-üket apró fehérjeburkokba, úgynevezett kapszidokba – ráadásul egy átlagos vírus több mint 99%-os hatékonysággal dolgozik. A San Diego Állami Egyetem (San...


MA 21:54

Fedezd fel a denevérek világát, hallgasd meg őket te is

Amikor leszáll az este, a természet új arca tárul elénk: a denevérek nesztelen suhanása, amit szabad füllel szinte lehetetlen érzékelni. Aki szeretné megtapasztalni éjszakai életüket, annak a 2025-ös...

Az új Google MI segít olcsóbb repülőjegyet találni

MA 21:26

Az új Google MI segít olcsóbb repülőjegyet találni

A Google beveti a mesterséges intelligenciát a repülőjegy-keresésben: elindult a Repülőjegy-ajánlatok (Flight Deals) nevű eszköz, amely már béta verzióban elérhető. Elsőként az Egyesült Államokban, Kanadában és Indiában indul...

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

MA 21:01

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

👀 Elon Musk cégének, az xAI-nak új MI-alkalmazása, a Grok Imagine komoly vitákat váltott ki. A program kép- és videógenerálója, különösen a „Spicy”, vagyis felnőtt tartalmakat ösztönző módja váltott...

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

MA 20:27

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

🙃 Míg sokan tisztában vannak azzal, hogy a csevegőrobotok félrevezető vagy hibás válaszokat adhatnak, egy friss jelenségre kevesebben figyelnek fel: egyre gyakrabban fordul elő az úgynevezett MI-pszichózis, amikor valaki...