شماره: IRCNE2013081938
تاريخ: 02/06/92
شركت سيسكو اصلاحيههاي امنيتي جديدي براي چندين نسخه از Unified Communications Manager (UCM) عرضه كرد تا آسيبپذيريهايي را كه ميتوانند منجر به حملات راه دور و اجراي دستورات دلخواه از راه دور، دستكاري دادههاي سيستم يا ايجاد اختلال در سرويسها گردند، ترميم نمايد.
UCM جزء پردازش تماس IP Telephony سيسكو است. UCM به تلفنهاي IP، ابزارهاي پردازش مديا، گيتويهاي VoIP و برنامههاي چندرسانهاي متصل شده و سرويسهايي مانند مديريت نشست، صدا، تصوير، پيام، حركت و كنفرانس وب را ارائه ميدهد.
جديترين آسيبپذيري ترميم شده در اين اصلاحيهها ميتواند منجر به سرريز بافر شده و با شماره CVE-2013-3462 در پايگاه داده عمومي آسيبپذيريها شناسايي ميگردد. اين آسيبپذيري ميتواند از راه دور مورد سوء استفاده قرار گيرد، ولي نياز به احراز هويت مهاجم دارد.
به گفته سيسكو در راهنمايي امنيتي روز چهارشنبه اين شركت، يك مهاجم ميتواند با بازنويسي يك بافر حافظه تخصيص يافته در يك دستگاه آسيبپذير، از اين آسيبپذيري سوء استفاده نمايد. سوء استفاده موفق از اين آسيبپذيري به مهاجم اجازه ميدهد دادهها را تخريب نمايد، سرويسها را مختل كند يا اينكه دستورات دلخواه خود را اجرا نمايد.
سيسكو تأكيد كرده است كه آسيبپذيري CVE-2013-3462 نسخههاي 7.1(x)، 8.5(x)، 8.6(x)، 9.0(x) و 9.1(x) محصول UCMسيسكو را تحت تأثير قرار ميدهد.
اين شركت همچنين سه نقص امنيتي انكار سرويس (DoS) را كه ميتوانند توسط مهاجمان ناشناس از راه دور مورد سوء استفاده قرار گيرند اصلاح كرده است.
يكي از اين نقايص امنيتي كه تحت عنوان CVE-2013-3459 شناسايي ميشود، به علت مديريت نامناسب خطا ايجاد شده است و ميتواند با ارسال پيامهاي ثبت خرابكار به دستگاههاي آسيبپذير مورد سوء استفاده قرار گيرد.
دومين مسأله انكار سرويس تحت عنوان CVE-2013-3460 شناخته شده و به علت محدودسازي ناكافي ترافيك ورودي به پورتهاي خاص UDP ايجاد شده است. اين آسيبپذيري ميتواند با ارسال بستههاي UDP با نرخ بالا به اين پورتهاي خاص دستگاههايي كه نسخههاي 8.5(x)، 8.6(x) و 9.0(x) را اجرا ميكنند، مورد سوء استفاده قرار گيرد.
سومين آسيبپذيري كه با شماره CVE-2013-3461 شناسايي ميشود نيز مشابه قبلي است، با اين تفاوت كه فقط پورت SIP را تحت تأثير قرار ميدهد. به گفته سيسكو، مهاجم ميتواند با ارسال بستههاي UDP با نرخ بالا به پورت 5060 در دستگاه آسيبپذير، از اين نقص امنيتي سوء استفاده نمايد. اين آسيبپذيري UCM نسخههاي 8.5(x)، 8.6(x) و 9.0(1)را تحت تأثير قرار ميدهد.
نسخههاي اصلاح شده براي تمامي UCM هاي تحت تأثير اين آسيبپذيريها عرضه شدهاند و در حال حاضر هيچ راه حلي كه بدون ارتقاء سيستم، نقايص را ترميم نمايد وجود ندارد.
تمامي آسيبپذيريهاي اصلاح شده در تستهاي داخلي كشف شدهاند و گروه پاسخگويي به رخدادهاي امنيتي اين شركت، تا كنون از هيچ مورد سوء استفاده از اين آسيبپذيريها مطلع نشده است.
- 2