Cisco ພົບຊ່ອງໂຫວ່ XSS Zero-day ໃນ server management tool
ໂດຍ utility ທີ່ສຳລັບຈັດການເຊີເວີນີ້ຊ່ວຍໃຫ້ admin ສາມາດດຳເນີນການຍ້າຍຂໍ້ມູນ ຫຼື ອັບເກຣດ (upgrade) tasks ເທິງເຊີເວີຂອງອົງກອນໄດ້.
ໃນຊ່ອງໂຫວ່ໝາຍເລກ CVE-2023-20060 ໃນອິນເຕີເຟສ (Interface) web-based ການຈັດການເຄືອຂ່າຍຂອງ Cisco PCD 14 ຖືກພົບໂດຍ Pierre Vivegnis ຈາກ NATO Cyber Security Center (NCSC) ການໃຊ້ປະໂຫຍດຈາກຊ່ອງໂຫວ່ນີ້ຈະເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດໂຈມຕີແບບ cross-site scripting ແຕ່ຍັງມີເງື່ອນໄຂທີ່ຕ້ອງການ ຄືການດຳເນີນງານຈາກຝັ່ງຜູ້ໃຊ້ງານເຊັ່ນດຽວກັນ.
Cisco ລະບຸວ່າ ຊ່ອງໂຫວ່ນີ້ເກີດຂຶ້ນຈາກອິນເຕີເຟສການຈັດການເທິງເວັບບໍ່ສາມາດກວດສອບການປ້ອນຂໍ້ມູນທີ່ຜູ້ໃຊ້ລະບຸໄດ້ຢ່າງຖືກຕ້ອງ ຈຶ່ງເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດໃຊ້ປະໂຫຍດຈາກຊ່ອງໂຫວ່ນີ້ໄດ້ ໂດຍການຈູງໃຈໃຫ້ຜູ້ໃຊ້ງານກົດລິ້ງ.
ການໃຊ້ປະໂຫຍດຈາກຊ່ອງໂຫວ່ນີ້ຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດເອີ້ນໃຊ້ script ໄດ້ຕາມທີ່ຕ້ອງການ ໃນເວັບອິນເຕີເຟສທີ່ມີຊ່ອງໂຫວ່ ຫຼື ສາມາດເຂົ້າເຖິງຂໍ້ມູນທີ່ມີຄວາມສຳຄັນ. Cisco ໄດ້ແບ່ງປັນຂໍ້ມູນກ່ຽວກັບຜົນກະທົບຂອງຊ່ອງໂຫວ່ ແລະ ລະບຸວ່າຈະອອກແພັດ (Patch) ອັບເດດຄວາມປອດໄພ ເພື່ອແກ້ໄຂບັນຫານີ້ໃນເດືອນໜ້າ ຊຶ່ງໃນປັດຈຸບັນຍັງບໍ່ມີວິທີການແກ້ໄຂບັນຫາ ໂດຍ Cisco Product Security Event Response Group (PSIRT) ລະບຸວ່າຍັງບໍ່ພົບຫຼັກຖານວ່າມີການໂຈມຕີເກີດຂຶ້ນໃນປັດຈຸບັນ.ເອກະສານອ້າງອີງ:
- https://www.bleepingcomputer.com/news/security/cisco-discloses-xss-zero-day-flaw-in-server-management-tool/
- https://www.i-secure.co.th/2023/04/cisco-%e0%b9%80%e0%b8%9b%e0%b8%b4%e0%b8%94%e0%b9%80%e0%b8%9c%e0%b8%a2%e0%b8%8a%e0%b9%88%e0%b8%ad%e0%b8%87%e0%b9%82%e0%b8%ab%e0%b8%a7%e0%b9%88-xss-zero-day-%e0%b8%97%e0%b8%b5%e0%b9%88%e0%b8%9e%e0%b8%9a/