Âûáèðàé : Ïîêóïàé : Èñïîëüçóé
0

Cisco çàïîëîíèëà ïëàíåòó «äûðÿâûìè» ïðîäóêòàìè. Õàêåðû íàõîäÿò óÿçâèìîñòè áûñòðåå, ÷åì îíà èõ çàêðûâàåò

Ñîôò Cisco, êàê îêàçàëîñü, ñîäåðæèò íå ìåíüøå óÿçâèìîñòåé, íåæåëè åå ñåòåâîå «æåëåçî».  âàæíûõ óòèëèòàõ íàéäåíû äâå êðèòè÷åñêèå óÿçâèìîñòè, êîòîðûå Cisco ïîñïåøèëà óñòðàíèòü ïóòåì âûïóñêà ïàò÷åé. Íî ïîêà ñîõðàíÿåòñÿ âåðîÿòíîñòü, ÷òî êèáåðïðåñòóïíèêàì îá ýòèõ «äûðàõ» ñòàëî èçâåñòíî ðàíüøå ñàìîé Cisco.

Îïåðàòèâíûé ðåìîíò

Êîìïàíèÿ Cisco ñîçíàëàñü â íàëè÷èè â åå ïðîãðàììíûõ ïðîäóêòàõ Identity Services Engine (ISE) è Passive Identity Connector (ISE-PIC) ñðàçó äâóõ óÿçâèìîñòåé, ïðèòîì îòíîñÿùèõñÿ ê êðèòè÷åñêîìó óðîâíþ îïàñíîñòè, ïèøåò ïðîôèëüíûé ïîðòàë The Hacket News. Cisco íå óòî÷íÿåò, êàê äîëãî îíà â êóðñå ïðîáëåìû, êîãäà áðåøè ïîÿâèëèñü, è åñòü ëè äîêàçàííûå ñâèäåòåëüñòâà èõ óñïåøíîé ýêñïëóàòàöèè.

Ââèäó ýòîãî åñòü âåðîÿòíîñòü, ÷òî õàêåðû íàøëè óÿçâèìîñòè ðàíüøå, ÷åì Cisco, è â òå÷åíèå íåîïðåäåëåííîãî âðåìåíè èñïîëüçîâàëè èõ â ñâîèõ öåëÿõ. Ê ñëîâó, äàæå ïîÿâëåíèå ïàò÷åé íå ãàðàíòèðóåò çàùèòó îò âçëîìà, ïîòîìó ÷òî íå âñå àäìèíèñòðàòîðû ðèíóòñÿ áåç ïðîìåäëåíèÿ ñêà÷èâàòü è óñòàíàâëèâàòü èõ.

Óÿçâèìîñòè, îòñëåæèâàåìûå ïîä íîìåðàìè CVE-2025-20281 è CVE-2025-20282, èìåþò ìàêñèìàëüíóþ ñòåïåíü ñåðüåçíîñòè (îöåíêà CVSS: 10,0). Ïåðâàÿ âëèÿåò íà âåðñèè ISE è ISE-PIC 3.4 è 3.3, òîãäà êàê âòîðàÿ âëèÿåò òîëüêî íà âåðñèþ 3.4.

Êòî â çîíå ðèñêà

Cisco Identity Services Engine ïðåäñòàâëÿåò ñîáîé ïðîãðàììíóþ ïëàòôîðìó óïðàâëåíèÿ ïîëèòèêàìè ñåòåâîé áåçîïàñíîñòè è êîíòðîëÿ äîñòóïà. Îíà ïðèìåíÿåòñÿ ñ öåëüþ óïðàâëåíèÿ ñåòåâûìè ïîäêëþ÷åíèÿìè, à òàêæå èñïîëüçóåòñÿ â êà÷åñòâå èíñòðóìåíòà êîíòðîëÿ äîñòóïà ê ñåòè (NAC), óïðàâëåíèÿ èäåíòèôèêàöèåé è îáåñïå÷åíèÿ ñîáëþäåíèÿ ïîëèòèê.

Âñå ïðîäóêòû Cisco èñïåùðåíû óÿçâèìîñòÿìè - è ïðîãðàììíûå, è àïïàðàòíûå

Passive Identity Connector – ýòî êîìïîíåíò äëÿ Identity Services Engine. Îí íóæåí äëÿ íàêàïëèâàíèÿ ñâåäåíèé îá ó÷åòíûõ çàïèñÿõ ïîëüçîâàòåëåé è îòïðàâêè ýòîé èíôîðìàöèè äðóãèì ñèñòåìàì áåçîïàñíîñòè.

Êàê ïèøåò The Hacker News, îñíîâíûå ïîëüçîâàòåëè îáîèõ ïðîãðàììíûõ ïðîäóêòîâ – ýòî êðóïíûå ïðåäïðèÿòèÿ, ãîñóäàðñòâåííûå îðãàíèçàöèè, à òàêæå ó÷åáíûå çàâåäåíèÿ è äàæå ïðîâàéäåðû. Ñëåäîâàòåëüíî, ýòî îíè ñòàðàíèÿìè áåæàâøåé èç Ðîññèè Cisco îêàçàëèñü ïîä ïðèöåëîì õàêåðîâ è ïîä óãðîçîé âçëîìà.

Cisco íàñòàèâàåò íà òîì, ÷òî ìåæäó CVE-2025-20281 è CVE-2025-20282 íåò íèêàêîé ñâÿçè, òî åñòü ýòè óÿçâèìîñòè ìîæíî ýêñïëóàòèðîâàòü âíå çàâèñèìîñòè äðóã îò äðóãà. Â òåîðèè, ýòî ïîâûøàåò øàíñû õàêåðîâ íà óñïåøíóþ àòàêó.

×òî íàòâîðèëà Cisco

Cisco ïîêà íå ðàñêðûâàåò âåñü ìåõàíèçì ðàáîòû íàéäåííûõ áðåøåé, ÷òîáû ýòè ñâåäåíèÿ íå äîøëè äî êèáåðïðåñòóïíèêîâ. Ïîêà èçâåñòíî ëèøü, ÷òî îñíîâíàÿ ïðè÷èíà íàëè÷èÿ óÿçâèìîñòè CVE-2025-20281 – ýòî íåäîñòàòî÷íàÿ ïðîâåðêà ââîäèìûõ ïîëüçîâàòåëåì äàííûõ â íåíàçâàííîì îòêðûòîì API.

Ýòîò íåäî÷åò ïîçâîëÿåò íåàóòåíòèôèöèðîâàííîìó óäàëåííîìó çëîóìûøëåííèêó îòïðàâëÿòü ñïåöèàëüíî ñîçäàííûé çàïðîñ API äëÿ âûïîëíåíèÿ ïðîèçâîëüíûõ êîìàíä îïåðàöèîííîé ñèñòåìû â êà÷åñòâå ïîëüçîâàòåëÿ root. Èíûìè ñëîâàìè, ó íåãî áóäåò äîñòóï ñ ïðàâàìè àäìèíèñòðàòîðà.

Âòîðàÿ ïðîáëåìà, CVE-2025-20282, òîæå âûçâàíà ïëîõîé ïðîâåðêîé ôàéëîâ âî âíóòðåííåì API, è ýòî ïîçâîëÿåò õàêåðàì êîïèðîâàòü ôàéëû â êàòàëîãè, äîñòóïà ê êîòîðûì ó ïîëüçîâàòåëåé ñ îáû÷íûìè ïðàâàìè íåò. Óÿçâèìîñòü ïîçâîëÿåò íåàóòåíòèôèöèðîâàííûì óäàëåííûì çëîóìûøëåííèêàì çàãðóæàòü ïðîèçâîëüíûå ôàéëû â öåëåâóþ ñèñòåìó è âûïîëíÿòü èõ ñ ïðèâèëåãèÿìè root.

Áðåøü CVE-2025-20281, çàòðàãèâàåò âåðñèè ISE è ISE-PIC 3.3 è 3.4. Óÿçâèìîñòü CVE-2025-20282, ïî çàâåðåíèþ Cisco, íàéäåíà ëèøü â âåðñèè 3.4. Áîëåå ðàííèå ñáîðêè, âïëîòü äî âåðñèè 3.3, ýòó óÿçâèìîñòü íå ñîäåðæàò.

Ê ÷åìó ñïåøèòü

Cisco ÿâíî íå âñåãäà òîðîïèòñÿ ìàêñèìàëüíî áûñòðî ðåøèòü ïðîáëåìû, îáðàçîâàâøèåñÿ ïî åå æå âèíå. Íà ýòî óêàçûâàåò òîò ôàêò, ÷òî ñóùåñòâóåò åùå îäíà óÿçâèìîñòü, CVE-2025-20264, è îíà çàòðàãèâàåò âñå âåðñèè ISE âïëîòü âåòêè 3.4.

Ïðîýêñïëóàòèðîâàâøèé åå çëîóìûøëåííèê ìîæåò îòïðàâèòü îïðåäåëåííóþ ïîñëåäîâàòåëüíîñòü êîìàíä äëÿ èçìåíåíèÿ íàñòðîåê ñèñòåìû èëè âûïîëíèòü ïåðåçàïóñê ñèñòåìû.

Îäíàêî â íàñòîÿùèé ìîìåíò ó Cisco åñòü èñïðàâëÿþùèå CVE-2025-20264 ïàò÷è òîëüêî äëÿ ñáîðîê 3.4 è 3.3. Ïðè ýòîì òåì, êòî ïîëüçóþòñÿ ISE 3.2, ïðèäåòñÿ æäàòü îáíîâëåíèÿ â òå÷åíèå ÷åòûðåõ ìåñÿöåâ, äî íîÿáðÿ 2025 ã., è âñå ýòî âðåìÿ ðèñêîâàòü ñòàòü æåðòâîé õàêåðîâ.

×òî êàñàåòñÿ ISE 3.1 è áîëåå ðàííèõ ñáîðîê, òî èì ïàò÷è è âîâñå íå ïîëàãàþòñÿ. Cisco áîëüøå íå ïîääåðæèâàåò èõ è ðåêîìåíäóåò ïîëüçîâàòåëÿì ïåðåéòè íà áîëåå àêòóàëüíûå ñáîðêè, ïèøåò Bleeping Computer.

Êîììåíòàðèè