سیسکو از وجود یک آسیبپذیری ارتقاء امتیاز در محصول CCO سیسکو (Cloud Center Orchestrator (CCO به مشتریان خبر داد.
آسیبپذیری ارتقاء امتیاز در محصول CCO سیسکو
سامانهی CloudCenter سیسکو یک بستر مدیریت اَبر ترکیبی است که از دو مؤلفه تشکیل شده است:
- مدیر CloudCenter، یک واسط که توسط مدیران و کاربران مورد استفاده قرار میگیرد.
- CloudCenter Orchestrator که توسعهی برنامههای کاربردی را خودکار میسازد و زیرساختی برای تأمین و پیکربندی است.
این سامانه قبلاً بخشی از شرکت فناوری CliQr بود که سیسکو اوایل امسال آن را خریداری کرد. به گفتهی سیسکو یک مهاجم غیرمجاز از راه دور میتواند کانتینرهای داکر (Docker containers) مخرب را با امتیازات بالا نصب کند. در این عملیات از آسیبپذیری CVE-2016-9223 موجود در پیکربندی ماشین داکر بهرهبرداری میشود. این حفرهی امنیتی در حین حلوفصل یک مشکل پشتیبانی کشف شد. این آسیبپذیری به دلیل اشتباه در پیکربندی ایجاد شده که باعث میشود درگاه مدیریت ماشین داکر، از خارج نیز قابل دسترسی باشد. یک مهاجم با بهرهبرداری از این آسیبپذیری میتواند کانتینرهای داکر با امتیازات دلخواه را بر روی سامانهی CCO بارگذاری کند.
اگر درگاه 2375 TCP باز بوده و محدود به آدرس محلی 0.0.0.0 باشد، سامانهی CCO آسیبپذیر است و معمولاً این تنظیمات جزو پیکربندی پیشفرض این سامانه است. کاربران با دستور زیر میتوانند آسیبپذیری سامانهی خود را بررسی کنند.
netstat -ant | grep 2375
گروه پاسخگویی به رخدادهای امنیتی سیسکو، گفت که از وجود تعداد محدودی از این دستگاههای آسیبپذیر آگاه است. سازمانها میتوانند با دستور تصویر داکر، آلوده شدن نصبهای خود را بررسی کنند و برای موارد مشکوک فهرست کانتینرهای خود را مشاهده کنند.
سیسکو گفت: «از آنجا که این آسیبپذیری دسترسی ریشه به CCO میدهد، شاخصههای دیگری از آلودگی میتواند بسته به هدف مخرب مهاجم، متفاوت باشد.»
این آسیبپذیری با انتشار CCO 4.6.2 وصله شده است. به عنوان یک راهحل کاربران میتوانند درگاه ماشین داکر خود را به آدرس محلی 172.0.0.1 محدود کنند. سیسکو راهکارهای دقیقتر را در مشاورهنامهی امنیتی خود ارائه کرده است.
در حالیکه اکثریت آسیبپذیریهای کشفشده در محصولات سیسکو، در حملات واقعی مورد بهرهبرداری قرار نمیگیرند ولی بهرهبرداری از آنها برای مهاجمان بسیار مفید خواهد بود. این شرکت اخیراً متوجه شده یک گروه نفوذ وابسته به آژانس امنیت ملی آمریکا، با نام Equation از آسیبپذیریهای ناشناختهی محصولات سیسکو بهرهبرداری کرده و محصولات این شرکت را هدف قرار داده است.
آموزش و هر آنچه از شبکه و … میخواهید در گیگ بوی