sabato, Giugno 14, 2025
GIANO NEWS
  • Home
  • EDITORIALI
  • TECNOLOGIA
  • ENERGIA
  • TRASPORTI
  • DIFESA
  • SCENARI
  • SANITÀ
  • ECONOMIA
  • CITTADINI E MINORI
  • LEGALITÀ
  • AVVISO AI NAVIGANTI
  • RIFLESSIONI
Nessun risultato
Visualizza tutti i risultati
GIANO NEWS
Nessun risultato
Visualizza tutti i risultati
Home TECNOLOGIA

UN BUG SENZA RIMEDIO METTE GLI APPARATI “CISCO” (E I RISPETTIVI UTILIZZATORI) IN CRISI

Vittorio Rapetto di Vittorio Rapetto
18/10/2023
in TECNOLOGIA
UN BUG SENZA RIMEDIO METTE GLI APPARATI “CISCO” (E I RISPETTIVI UTILIZZATORI) IN CRISI
791
Visualizzazioni
Condividi su FacebookCondividi su Linkedin
0:00 / 0:00
TE LO LEGGO IO

La paura è fin troppo giustificata. Al momento non sono disponibili patch o soluzioni alternative per la falla di massima gravità, che consente agli aggressori di ottenere privilegi di amministratore completi sui dispositivi utilizzabili da remoto e privi di specifiche dinamiche di autenticazione.

E’ proprio CISCO a chiedere ai clienti di disattivare immediatamente la funzionalità HTTPS Server su tutti i propri dispositivi IOS XE connessi a Internet in maniera tale da proteggersi da una vulnerabilità zero-day (e quindi appena scoperta come dice l’attributo anagrafico “zero-giorni”) particolarmente critica nell’interfaccia utente Web del sistema operativo e che parecchi malintenzionati stanno già attivamente sfruttando.

Per chi mastica poco queste cose è bene chiarire che Cisco IOS XE è il sistema operativo che Cisco utilizza per i suoi dispositivi di rete aziendale di nuovissima generazione.

Il “bug”, classificato ufficialmente come CVE-2023-20198, colpisce tutti i dispositivi Cisco IOS XE che hanno la funzionalità Web UI abilitata.

La cosa terribile è che allo stato attuale non è disponibile alcuna patch o altra soluzione alternativa per questo genere di problema, che Cisco ha descritto come una pericolosissima opportunità di escalation dei privilegi che consente il controllo completo del dispositivo.

Per aver idea del peso di quel che sta accadendo e immaginando una sorta di Scala Richter o Mercalli per i terremoti informatici, va detto che CISCO ha assegnato alla vulnerabilità un punteggio di gravità massimo, pari a 10 su 10 sulla scala CVSS.

“La vulnerabilità consente a un utente malintenzionato remoto e non autenticato di creare un account su un sistema interessato con accesso di livello di privilegio 15”, ha affermato Cisco in un avviso del 16 ottobre sul nuovo bug zero-day. “L’aggressore può quindi utilizzare quell’account per ottenere il controllo del sistema interessato.” Il livello di privilegio 15 su un sistema Cisco IOS significa fondamentalmente avere accesso completo a tutti i comandi compresi quelli per ricaricare il sistema e apportare modifiche alla configurazione.

Un caso pratico può rendere più accessibile a tutti quanto si sta verificando. Uno sconosciuto utente malintenzionato ha sfruttato la falla per accedere ai dispositivi Cisco IOS XE collegati a Internet e sganciare – quasi fosse una bomba – una serie di istruzioni in linguaggio Lua che facilita l’esecuzione arbitraria di comandi sui sistemi interessati.

Per piazzare il suo ordigno virtuale il farabutto ha sfruttato un’altra falla, la CVE-2021-1435, una vulnerabilità di tipo command injection di media gravità nel componente dell’interfaccia utente Web di IOS XE, che Cisco ha corretto nel 2021.

La bravura del delinquente è dimostrata dal fatto che è stato in grado di installare le sue “cose” anche su dispositivi dotati di patch complete contro CVE-2021-1435 sfruttando un meccanismo ancora indeterminato che nemmeno i tecnici di CISCO hanno compiutamente ricostruito.

Il tema va approfondito ma adesso non c’è un minuto da perdere. Sbrigatevi a disattivare subito l’ HTTPS Server su tutti i dispositivi IOS XE.

Poi ne riparliamo.

Condividi25Condividi4
Vittorio Rapetto

Vittorio Rapetto

Esperto di innovazione tecnologica e di organizzazione, ha cominciato la sua carriera professionale all’inizio degli anni 80 alla direzione generale del Credito Italiano (oggi Unicredit) occupandosi di EDP Audit e maturando una significativa esperienza in tema di contrasto alle frodi interne ed esterne e di sicurezza bancaria. Transitato – è il caso di dirlo – nel settore “Automotive” con una particolare predilezione per il segmento delle “ruote”, accumulando incarichi di crescente responsabilità nel contesto sia della produzione sia della commercializzazione di pneumatici e cerchi in lega. ICT Manager della divisione italiana del colosso Continental, dopo aver avuto un ruolo significativo nel progetto mondiale “TEMPO” per la migrazione del sistema SAP R/2 alla versione SAP R/3, è passato – in posizione di vertice – ad una controllata del Gruppo per poi cimentarsi in una sequenza di incarichi come Financial & Control Manager di Garage Diffusion SpA, Project Manager di Centro Europeo Ricambi SpA, responsabile dell’area B2B della Società Distribuzione Ricambi ed ora Innovation Manager della CESEO, società di servizi del Gruppo Intergea. Alle competenze tecniche “primarie” si aggiunge una passione per le tematiche della privacy, complice l’aver frequentato il Corso di Perfezionamento per Responsabile del Trattamento dei Dati all’Università Roma Tre. È da anni Senior Consultant di HKAO Human Knowledge as Opportunity, specializzata in consulenza direzionale.

POTREBBE INTERESSARTI

SICUREZZA CONNESSIONI STARLINK: SE LE CONOSCI, LA EVITI

di Andrea Aparo von Flüe
10/06/2025
0
SICUREZZA CONNESSIONI STARLINK: SE LE CONOSCI, LA EVITI

Interessante. Ora che l’ottimo Elon non è più gradito frequentatore dell’ufficio ovale, ora che il suo team in servizio al DOGE non gode più di protezione e immunità...

Leggi tuttoDetails

SECONDA PUNTATA: META AI, DIGITATE CON TERRORE, ZUCKERBERG VI SORVEGLIA

di Andrea Aparo von Flüe
17/05/2025
0
META AI: DIGITATE CON TIMORE, ZUCKERBERG VI SORVEGLIA

Come promesso, o minacciato, fate voi, ecco la seconda puntata che racconta di Meta AI, la nuova app, il nuovo chatbot di intelligenza artificiale di Meta, ovvero di...

Leggi tuttoDetails

L’EVOLUZIONE DELLA SORVEGLIANZA INFORMATIVA IN CINA

di Bruno Buorizzi
13/05/2025
0
L’EVOLUZIONE DELLA SORVEGLIANZA INFORMATIVA IN CINA

La trasformazione dell’ecosistema digitale cinese tra automazione, censura e restrizione delle fonti esterne

Leggi tuttoDetails

META AI: DIGITATE CON TIMORE, ZUCKERBERG VI SORVEGLIA

di Andrea Aparo von Flüe
10/05/2025
0
META AI: DIGITATE CON TIMORE, ZUCKERBERG VI SORVEGLIA

A fine aprile 2025, l’ottimo e ossequioso con i potenti Zuckerberg, ha lanciato l’app Meta AI, il chatbot di intelligenza artificiale versione Meta, ovvero la sua azienda.

Leggi tuttoDetails
Prossimo post
SCHENGEN, IL CONFINE CON LA SLOVENIA E I BUOI SCAPPATI

SCHENGEN, IL CONFINE CON LA SLOVENIA E I BUOI SCAPPATI

ARTICOLI CORRELATI

INTELLIGENCE E SPIONAGGIO. FACCIAMO CHIAREZZA PER I NON ADDETTI AI LAVORI – PRIMA PARTE

INTELLIGENCE E SPIONAGGIO. FACCIAMO CHIAREZZA PER I NON ADDETTI AI LAVORI – PRIMA PARTE

11/11/2024
BIANCANEVE NEL PAESE CHE NON VOGLIO PIÙ

BIANCANEVE NEL PAESE CHE NON VOGLIO PIÙ

20/07/2023
LA VERSIONE DI GIORGIA E NON SOLO…

LA VERSIONE DI GIORGIA E NON SOLO…

16/09/2023
HAI SAPUTO DELLA RIUNIONE SU ZOOM INTERROTTA DAL VIDEO PORNO?

HAI SAPUTO DELLA RIUNIONE SU ZOOM INTERROTTA DAL VIDEO PORNO?

30/03/2020
TUTTI I PARCHEGGI FRANCESI SARANNO COPERTI DA PANNELLI FOTOVOLTAICI

TUTTI I PARCHEGGI FRANCESI SARANNO COPERTI DA PANNELLI FOTOVOLTAICI

18/11/2022
L’ARTIGLIERIA È MORTA…VIVA L’ARTIGLIERIA!

L’ARTIGLIERIA È MORTA…VIVA L’ARTIGLIERIA!

16/07/2022

PRIVACY

  • Informativa Privacy
  • Informativa cookie

TAG

Accenture ACN AGID ai alessio butti anorc anorc professioni butti chatGpt contenuti Cospito diversità doglover FACEWATCH Franco Roberti Frattasi google governo inclusione intelligenza artificiale massi migranti nadia gullo Paolo zangrillo Piantedosi putin razza robot servizi segreti SOUTHERN CO-OP spie whatsapp xiaomi zangrillo

© 2022 GIANO.news

Nessun risultato
Visualizza tutti i risultati
  • HOME
  • EDITORIALI
  • TECNOLOGIA
  • ENERGIA
  • TRASPORTI
  • DIFESA
  • SCENARI
  • SANITÀ
  • ECONOMIA
  • CITTADINI E MINORI
  • LEGALITÀ
  • AVVISO AI NAVIGANTI
  • RIFLESSIONI

© 2022 GIANO.news