Cisco lanza parches de seguridad para TelePresence, RoomOS y Umbrella VA


El fabricante de equipos de red Cisco ha lanzado actualizaciones de seguridad para abordar tres vulnerabilidades de alta gravedad en sus productos que podrían explotarse para causar una condición de denegación de servicio (DoS) y tomar el control de los sistemas afectados.

El primero de los tres defectos, CVE-2022-20783 (puntaje CVSS: 7.5), afecta el software Cisco TelePresence Collaboration Endpoint (CE) y el software Cisco RoomOS, y se debe a la falta de una validación de entrada adecuada, lo que permite que un atacante remoto no autenticado envíe tráfico especialmente diseñado a los dispositivos.

La seguridad cibernética

“Una explotación exitosa podría permitir que el atacante haga que el dispositivo afectado se reinicie normalmente o se reinicie en modo de mantenimiento, lo que podría resultar en una condición DoS en el dispositivo”, dijo la compañía. anotado en un aviso.

A la Agencia de Seguridad Nacional (NSA) de EE. UU. se le atribuye el descubrimiento y la notificación de la falla. El problema se solucionó en las versiones 9.15.10.8 y 10.11.2.2 del software Cisco TelePresence CE.

CVE-2022-20773 (Puntuación CVSS: 7.5), la segunda falla que se reparará se refiere a una clave de host SSH estática que está presente en Cisco Umbrella Virtual Appliance (VA) que ejecuta una versión de software anterior a la 3.3.2, lo que podría permitir que un atacante realice una intervención -el ataque medio (MitM) en una conexión SSH y secuestrar las credenciales del administrador.

Una tercera vulnerabilidad de alta gravedad es un caso de escalada de privilegios en Cisco Virtualized Infrastructure Manager (CVE-2022-20732, puntaje CVSS: 7.8) que otorga a un atacante local autenticado escalar privilegios en los dispositivos. Se ha resuelto en la versión 4.2.2 del software.

La seguridad cibernética

“Una explotación exitosa podría permitir que el atacante obtenga credenciales internas de la base de datos, que el atacante podría usar para ver y modificar el contenido de la base de datos. El atacante podría usar este acceso a la base de datos para elevar los privilegios en el dispositivo afectado”, dijo la empresa. dicho.

Cisco también aborda 10 errores de gravedad media que abarca su cartera de productos, incluidos Webex Meeting, productos de comunicaciones unificadas, Umbrella Secure Web Gateway y el software IOS XR.



ttn-es-57