Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Cisco soluciona un defecto crítico de escalada de privilegios en la gestión de reuniones (CVSS 9.9)
  • Tecnología

Cisco soluciona un defecto crítico de escalada de privilegios en la gestión de reuniones (CVSS 9.9)

teknomers 23 de Ocak de 2025 (Last updated: 23 de Ocak de 2025) 4 minutes read
Cisco soluciona un defecto crítico de escalada de privilegios en


23 de enero de 2025Ravie LakshmananSeguridad/vulnerabilidad de la red

Cisco ha lanzado actualizaciones de software para abordar una falla de seguridad crítica que afecta la gestión de reuniones y que podría permitir que un atacante remoto y autenticado obtenga privilegios de administrador en instancias susceptibles.

La vulnerabilidad, registrada como CVE-2025-20156, tiene una puntuación CVSS de 9,9 sobre 10,0. Se ha descrito como una falla de escalada de privilegios en la API REST de Cisco Meeting Management.

“Esta vulnerabilidad existe porque no se aplica la autorización adecuada a los usuarios de la API REST”, dijo la empresa. dicho en un aviso del miércoles. “Un atacante podría aprovechar esta vulnerabilidad enviando solicitudes de API a un punto final específico”.

“Un exploit exitoso podría permitir al atacante obtener control a nivel de administrador sobre los nodos periféricos administrados por Cisco Meeting Management”.

Ciberseguridad

El especialista en equipos de redes le dio crédito a Ben Leonard-Lagarde de Modux por informar sobre la deficiencia de seguridad. Afecta a las siguientes versiones del producto independientemente de la configuración del dispositivo:

  • Cisco Meeting Management versión 3.9 (parcheada en 3.9.1)
  • Cisco Meeting Management versiones 3.8 y anteriores (migrar a una versión fija)
  • Cisco Meeting Management versión 3.10 (no vulnerable)

Cisco también lanzó parches para remediar una falla de denegación de servicio (DoS) que afecta a BroadWorks y que se deriva de un manejo inadecuado de la memoria para ciertas solicitudes del Protocolo de inicio de sesión (SIP) (CVE-2025-20165, puntuación CVSS: 7,5). El problema se solucionó en la versión RI.2024.11.

“Un atacante podría aprovechar esta vulnerabilidad enviando una gran cantidad de solicitudes SIP a un sistema afectado”, dicho.

“Un exploit exitoso podría permitir al atacante agotar la memoria asignada a los servidores de red Cisco BroadWorks que manejan el tráfico SIP. Si no hay memoria disponible, los servidores de red ya no pueden procesar las solicitudes entrantes, lo que resulta en una condición DoS que requiere manual intervención para recuperarse.”

Una tercera vulnerabilidad parcheada por Cisco es CVE-2025-20128 (Puntuación CVSS: 5.3), un error de subdesbordamiento de enteros que afecta la rutina de descifrado de vinculación e incrustación de objetos 2 (OLE2) de ClamAV y que también podría resultar en una condición DoS.

La compañía, que reconoció a Google OSS-Fuzz por informar sobre la falla, dijo que está consciente de la existencia de un código de explotación de prueba de concepto (PoC), aunque no hay evidencia de que haya sido explotado maliciosamente en la naturaleza.

CISA y FBI detallan las cadenas de explotación de Ivanti

La noticia de las fallas de Cisco llega cuando las agencias de seguridad cibernética y aplicación de la ley del gobierno de EE. UU. publicaron detalles técnicos de dos cadenas de exploits utilizadas como armas por equipos de piratería de estados nación para ingresar a las aplicaciones de servicios en la nube de Ivanti en septiembre de 2024.

Las vulnerabilidades en cuestión son las siguientes:

Las secuencias de ataque, según la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y la Oficina Federal de Investigaciones (FBI), involucraron el abuso de CVE-2024-8963 junto con CVE-2024-8190 y CVE-2024-9380 en un caso. y CVE-2024-8963 y CVE-2024-9379 en el otro.

Ciberseguridad

Vale la pena señalar que la primera cadena de exploits fue revelada por Fortinet FortiGuard Labs en octubre de 2024. En al menos un caso, se cree que los actores de amenazas realizaron movimientos laterales después de lograr un punto de apoyo inicial.

Se ha descubierto que la segunda cadena de exploits aprovecha CVE-2024-8963 en combinación con CVE-2024-9379 para obtener acceso a la red de destino, seguido de intentos fallidos de implantar web shells para lograr persistencia.

“Los actores de amenazas encadenaron las vulnerabilidades enumeradas para obtener acceso inicial, realizar ejecución remota de código (RCE), obtener credenciales e implantar shells web en las redes de las víctimas”, dijeron las agencias. dicho. “Las credenciales y los datos confidenciales almacenados dentro de los dispositivos Ivanti afectados deben considerarse comprometidos.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Stargate: un ambicioso proyecto de IA de 500 mil millones de dólares orquestado por SoftBank, OpenAI y Oracle con el apoyo de Donald Trump
Next: Llueve por la mañana, sol por la tarde y luego vuelve a llover.

Related Stories

Dos años después de su lanzamiento, el AMD Ryzen 9
  • Tecnología

Dos años después de su lanzamiento, el AMD Ryzen 9 9950X está finalmente disponible por menos de 500€

teknomers 11 de Haziran de 2026
Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible
  • Tecnología

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible RTX 5070

teknomers 11 de Haziran de 2026
IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026

You May Have Missed

  • Deporte

Botas rosas en la Copa del Mundo: ¿Por qué los futbolistas llevan botas rosas en la Copa del Mundo?

teknomers 11 de Haziran de 2026
  • Cultura

Hasta 13 506 euros: los precios exorbitantes de los paquetes VIP del concierto de Jay-Z en el Stade de France

teknomers 11 de Haziran de 2026
Dos años después de su lanzamiento, el AMD Ryzen 9
  • Tecnología

Dos años después de su lanzamiento, el AMD Ryzen 9 9950X está finalmente disponible por menos de 500€

teknomers 11 de Haziran de 2026
  • General

‘¡KHAMENEI DIJO SÍ!’: Trump hace un importante anuncio sobre la guerra entre EE. UU. e Irán; ¿Europa firmará a continuación? – Teknomers

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.