ພົບຊ່ອງໂຫວ່ລະດັບ Critical ໃນ Cisco WebEx ຜູ້ໃຊ້ສ່ຽງຖືກແຮັກ (Hack)
ຂໍ້ມູນທົ່ວໄປ
Cisco ຜູ້ໃຫ້ບໍລິການໂຊລູຊັ່ນ (Solutions) ດ້ານເຄືອຂ່າຍ ແລະ Data Center ຊື່ດັງ ອອກ Security Advisory ແຈ້ງເຕືອນຊ່ອງໂຫວ່ໃນ Cisco WebEx Clients ສ່ຽງຖືກແຮັກເກີ (Hacker) ໂຈມຕີແບບ Remote Code Execution ໄດ້ແນະນຳໃຫ້ຜູ້ເບິ່ງແຍງລະບົບອັບເດດແພັດ (Patch) ໂດຍໄວ.
1. ຜົນກະທົບ
ຊ່ອງໂຫວ່ດັ່ງກ່າວມີລະຫັດ CVE-2018-0112 ຄວາມຮຸນແຮງລະດັບ Critical (CVSS Score 9.0/10) ເປັນຊ່ອງໂຫວ່ໃນ Cisco WebEx Business Suite clients, Cisco WebEx Meetings ແລະ Cisco WebEx Meetings Server ຊຶ່ງຊ່ວຍໃຫ້ແຮັກເກີສາມາດລັກລັນ (Run) ໂຄ້ດ (Code) ແປກປອມໃນເຄື່ອງເປົ້າໝາຍໄດ້ ຈາກໄລຍະໄກ ໂດຍທີ່ບໍ່ຕ້ອງຢືນຢັນຕົວຕົນ.
ຈາກການກວດສອບພົບວ່າມີສາເຫດມາຈາກການເຮັດ Input Validation ໃນ Cisco WebEx Clients ບໍ່ດີພຽງພໍ ສົ່ງຜົນໃຫ້ແຮັກເກີສາມາດສ້າງໄຟລ໌ Flash (.swf) ຊະນິດພິເສດຂຶ້ນມາ ແລ້ວສົ່ງໄປຫາຜູ້ເຂົ້າຮ່ວມປະຊຸມຜ່ານທາງຄຸນສົມບັດ (Feature) ແຊຣ໌ (Share) ໄຟລ໌ໄດ້ ຜູ້ຮ່ວມປະຊຸມທ່ານໃດທີ່ຫຼົງເປີດໄຟລ໌ດັ່ງກ່າວຈະຖືກໂຈມຕີທັນທີ.
2. ລະບົບທີ່ໄດ້ຮັບຜົນກະທົບ
ຜະລິດຕະພັນທີ່ໄດ້ຮັບຜົນກະທົບມີດັ່ງນີ້:
- Cisco WebEx Business Suite (WBS31) client ກ່ອນ Version T31.23.2
- Cisco WebEx Business Suite (WBS32) client ກ່ອນ Version T32.10
- Cisco WebEx Meetings with client ກ່ອນ Version T32.10
- Cisco WebEx Meetings Server ກ່ອນ Version 2.8 MR2
3. ຂໍ້ແນະນຳໃນການປ້ອງກັນ ແລະ ແກ້ໄຂ
Cisco ບໍ່ໄດ້ອອກ Workaround ສຳລັບການແກ້ໄຂບັນຫາຊົ່ວຄາວ ດັ່ງນັ້ນແນະນຳໃຫ້ຜູ້ເບິ່ງແຍງລະບົບ WebEx ຮີບຮ້ອນອັບເດດແພັດລ່າສຸດໂດຍໄວ.
ລາຍລະອຽດເພີ່ມເຕີມເຂົ້າອ່ານລິ້ງລຸ່ມນີ້:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180418-wbs
ເອກະສານອ້າງອີງ: