A Cisco tűzfalnyi bajban: kritikus sérülékenységre figyelmeztet

A Cisco tűzfalnyi bajban: kritikus sérülékenységre figyelmeztet
A Cisco komoly, legmagasabb súlyosságú sebezhetőséget azonosított a Secure Firewall Management Center (FMC) szoftverük RADIUS alrendszerében, amely számos nagyvállalatnál és az állami szférában is elterjedt a hálózati eszközök központi menedzsmentjéhez. Az FMC központi webes vagy SSH-alapú felületet nyújt a Cisco tűzfalak kezeléséhez, konfigurálásához, felügyeletéhez és frissítéséhez.

Veszélyben a központi hitelesítés

A szóban forgó sérülékenység – CVE-2025-20265 – lehetővé teszi, hogy egy távoli, nem hitelesített támadó speciálisan kialakított adatokat küldjön hitelesítéskor, és így tetszőleges parancsokat futtasson a rendszer magas jogosultsággal. A hiba abból ered, hogy a RADIUS-hitelesítési folyamat nem kezeli megfelelően a felhasználói inputot, így kódinjektálás válik lehetővé. A biztonsági rés az FMC 7.0.7 és 7.7.0 közötti verzióit érinti, amennyiben a RADIUS alapú hitelesítés be van kapcsolva, akár webes, akár SSH menedzsmenthez.

Gyors javítás és átmeneti védelem

A Cisco már elérhetővé tette a hibát megszüntető frissítést, amely ingyenesen letölthető minden érvényes szerződéssel rendelkező ügyfél számára. Akik nem tudják azonnal telepíteni a frissítést, azoknak javasolt a RADIUS-hitelesítés letiltása és más alternatíva használata (például helyi fiókok, LDAP vagy SAML). Bár ezt a megoldást sikeresen tesztelték, minden szervezetnek érdemes egyedileg ellenőrizni a saját környezetében.

További javítások és mérsékelt kockázatok

A szóban forgó sérülékenységet belső kutatás során fedezték fel, és egyelőre nem tudni aktív visszaélésről. Az FMC hibája mellett a Cisco egyszerre 13 további, magas kockázatú hibára is kiadott frissítést, amelyek például szolgáltatásmegtagadást, HTML-injekciót vagy VPN-problémákat okozhatnak. Ezekre a problémákra a cég csak a legújabb frissítések telepítését javasolja, kivéve a TLS 1.3 titkosítási algoritmus (cipher) problémáját, ahol a titkosítási algoritmus eltávolítása jelent megoldást.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted mennyire fontos mindig rögtön frissíteni egy biztonsági hibát?
  • Te kikapcsolnád a veszélyes funkciót, vagy inkább várnál a frissítésig?
  • Szerinted jó ötlet, ha csak belső emberek vizsgálják meg a hasonló hibákat?



Legfrissebb posztok

Meglepő, bizonyos fájdalomcsillapítók szuperbaktériumokat idézhetnek elő

MA 16:26

Meglepő, bizonyos fájdalomcsillapítók szuperbaktériumokat idézhetnek elő

Sokan gondolkodás nélkül beveszünk egy Advilt vagy paracetamolt, ha fájdalmat vagy lázat kell csillapítani. Fontos, hogy a legújabb kutatások szerint ezek a mindennapi fájdalomcsillapítók – ibuprofén (Advil) és...

Az Everest szemetét is elintézik a drónok

MA 15:51

Az Everest szemetét is elintézik a drónok

Idén tavasszal egy nepáli, mesterséges intelligencia-technológiával dolgozó csapat is érkezett hegymászókkal az Everest alaptáborába: két erős, DJI FC 30 típusú drónnal takarították a világ legmagasabb szemétlerakójává vált hegyet....

Az Apple újabb titoklopási botrányba keveredett: most az Oppo a főszereplő

MA 15:26

Az Apple újabb titoklopási botrányba keveredett: most az Oppo a főszereplő

Egy volt Apple-alkalmazott, Chen Shi, aki 2020 januárjától 2025 júniusáig dolgozott a cég Apple Watch csapatában szenzorrendszer-építészként, azzal gyanúsítható, hogy üzleti titkokat lopott el és adott tovább az...

Egy egyszerű módszer, amivel később lesz szükség térdprotézisre

MA 15:02

Egy egyszerű módszer, amivel később lesz szükség térdprotézisre

Külön figyelmet érdemel, hogy egy friss kutatás szerint már egy apró változtatás a járásunkban jelentősen csökkentheti a térdízületi porckopás okozta fájdalmat, ráadásul gyógyszerek mellékhatásai nélkül. Egyszerűen a talpunk...

Az MI-nek semmi keresnivalója a naplóírásban

MA 14:26

Az MI-nek semmi keresnivalója a naplóírásban

📝 A naplóírás varázsa éppen abban rejlik, hogy a fehér lap előtt ülve őszintén találkozol önmagaddal. A digitális naplóalkalmazások fejlődésével azonban egyre több MI-alapú megoldás próbálja megkönnyíteni ezt a...

Meglepően stabil marad az agy testtérképe amputáció után is

MA 14:01

Meglepően stabil marad az agy testtérképe amputáció után is

💪 Nem hagyható figyelmen kívül, hogy új kutatások szerint az agy testtérképe, amely a tapintás és más érzékelések feldolgozásáért felelős elsődleges szomatoszenzoros kéregben található, jóval stabilabb, mint eddig gondoltuk....

Az űrrakéta, amit a SpaceX sem képes megépíteni

MA 13:53

Az űrrakéta, amit a SpaceX sem képes megépíteni

A SpaceX texasi Starbase gyára elképesztő méreteivel és fejlett technológiájával minden eddigi rakétaépítő üzem fölé magasodik. A cél: évente 365 Starship űrhajót gyártani, amivel a vállalat gyakorlatilag naponta...

Tényleg az adatainkra vadászik a mesterséges intelligencia, vagy csak unatkozik?

MA 13:27

Tényleg az adatainkra vadászik a mesterséges intelligencia, vagy csak unatkozik?

🕵 A kvantumszámítógépek fejlődése korszakváltást hoz az adatbiztonságban, amely ellen a jelenlegi titkosítási technológiák egyre kevésbé nyújtanak védelmet. Nem hagyható figyelmen kívül, hogy az új eszközök elképesztő számítási képességeikkel...

A kicsi méhek agya segíthet okosabbá tenni a mesterséges intelligenciát

MA 13:01

A kicsi méhek agya segíthet okosabbá tenni a mesterséges intelligenciát

A kutatók egy digitális méhagy-modell segítségével olyan felfedezést tettek, amely átírhatja, ahogyan a jövő mesterséges intelligenciáját (MI) fejlesztjük. Kiderült, hogy a méhek repülés közbeni mozdulatai nemcsak a látott...