Pericolosa e diffusa vulnerabilità nei dispositivi di rete CISCO usati per le VPN

Il 29 gennaio Cisco ha pubblicato un documento evidenziando una pericolosa vulnerabilità nel Secure Sockets Layer (SSL) della funzionalità VPN del software Cisco Adaptive Security Appliance (ASA), una falla che potrebbe teoricamente consentire a un attacker di eseguire codice in remoto. Il problema riguarda gli utenti di dispositivi di questo marchio che usano software che supportano connessioni VPN ma anche firewall, appliance per la sicurezza e altri dispositivi configurati per sfruttare la tecnologia WebVPN per i tunnel VPN. Gli attacker, spiega ArsTechnica, possono potenzialmente ottenere accesso a reti protette o provocare reset hardware. Nel Common Vulnerability Scoring System la vulnerabilità è indicata come “Critica” con un punteggio di 10, il più alto sulla scala CVSS che classifica questo tipo di problemi.

Non è la prima volta che viene individuata una falla nel sistema Cisco VPN SSL clientless, noto come WebVPN per la sua interfaccia web accessibile attraverso un comune browser. Nel 2015 era stato individuato un attacco che permetteva di raccogliere le credenziali di accesso di ignari dipendenti mentre accedono alle risorse Web interne all’azienda, inclusi documenti condivisi su repository interni.

La nuova vulnerabilità scoperta dal ricercatore Cedric Halbronn di NCC Group è attuabile sfruttando multipli messaggi formattati in XML inviati all’interfaccia WebVPN di un dispositivo target, presentati come un tentativo di ripulire la memoria del sistema. Eseguendo più di una volta un comando per liberare una specifica zona di memoria, l’attacker provoca in qualche modo un “memory leak” (in consumo voluto di memoria dovuto alla mancata deallocazione dalla stessa), permettendo di scrivere comandi nei blocchi della memoria di sistema, volendo anche comandi che consentono di corrompere del tutto la memoria e provocare crash.

I dispositivi vulnerabili sono quelli di Cisco con la funzionalità WebVPN attiva e sono elencati sul sito di Arstechnica. L’azienda specializzata in apparati di networking ha rilasciato un aggiornamento ma per ottenere la patch gli utenti senza contratto di manutenzione devono mettersi in contatto con il Technical Assistance Center (TAC) di Cisco. Professionisti della sicurezza hanno lamentato lentezza da parte di Cisco nel risolvere il problema ma l’azienda nega spiegando di avere fornito la patch appena il problema è stato reso noto.

Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

Le offerte per i vostri regali di natale

La magia è riuscita, MacBook Air M2 è strepitoso

MacBook Air M2 256 GB al minimo storico, solo 1.049 € e arriva prima di Natale

Su eBay il MacBook Air 256Gb viene scontato del 22%, lo pagate solo 1049 € e arriva prima di Natale!

Regali di Natale Apple, gli sconti che non troverete da nessun’altra parte

Cercate un regalo Apple in sconto? Ecco qui la lista delle migliori promozioni su Amazon, tra iPhone 14, mouse, iPad, Airtag, Airpods e molto altro
Le migliori borse e i migliori zaini per portatili Mac e PC

I migliori zaini e borse per portatili Mac e PC

Ecco i migliori zaini per portatili, da acquistare su Amazon se avete un PC: prezzi per tutte le tasche.

Sconti fino al 52% su Piquadro su borse, zaini e cartelle in pelle, ideali per un regalo

Su Amazon arrivano importanti sconti Piquadro. Tanti prodotti per uomo e donna, utili anche per trasportare computer, con sconti che non troverete altrove
Samsung Galaxy Buds FE quasi alla metà del prezzo su Amazon

Black Friday, le Samsung Galaxy Buds FE quasi a metà del prezzo su Amazon

Samsung Galaxy Buds FE quasi alla metà del prezzo su Amazon: poco più di 50 euro per questi auricolari dotati di cancellazione attiva del rumore.
Xbox Serie X con Diablo IV al minimo, solo 399€

Xbox Serie X con Diablo IV al minimo, solo 399€

Xbox Serie X in super offerta su Amazon solo 399 euro e incluso c'è anche Diablo IV

Auricolari Oppo Enco Air3i, prezzo minuscolo, solo 39,99€

Su Amzon gli auricolari Oppo Enco Air3i, ultima generazione di auricolari low cost ma di qualità con driver giganteschi e cancellazione del rumore in chiamata, scendono al minimo. Solo 39,99 euro
Il caricatore da parete Baseus GaN5 Pro da 100 W è in sconto

Offerta Flash, caricatore VoltME 100 W a tre porte, solo 26,94€ con un codice

Prezzo top per un caricabatterie da 100W. Ricaricate tutto alla massima potenza, alimentate tre dispositivi, spendendo solo 26,94€. Pochi pezzi disponibili
Zecamin il compatibile Airtag davvero low cost, solo 11,30€ l'uno

Zecamin il compatibile Airtag davvero low cost, solo 11,30€ l’uno

Su Amazon arrivano i tag Zecamin. Sono alternativi ma perfettamente compatibili con gli Airtag e costano nella confezione da quattro solo 11,30 euro l'uno
Solo 39,99 euro per la lampada Xiaomi che salva la vista quando usate il PC o Mac

Solo 39,99 euro per la lampada Xiaomi che salva la vista davanti al computer

Ecco la lampada Xiaomi da monitor che vi salverà la vista se lavorate al PC nelle ore notturne. La pagate al minimo storico: 39,99 euro.

Ultimi articoli

Pubblicità