اخبار فناوری

آسیب پذیری آداپتورهای تلفن سیسکو در برابر حملات RCE

پایان عرضه و پشتیبانی Cisco SPA112 - اخبار سیسو

سیسکو اعلام کرد آداپتورهای تلفن سیسکو در برابر حملات RCE آسیب‌پذیر هستند! اخیرا شرکت سیسکو به کاربران هشدار داده که آداپتورهای گوشی Cisco SPA112 مدل پورت 2 در برابر حملات rce آسیب‌پذیر هستند و مهاجمان غیرقانونی و هکرها امکان دسترسی از راه دور را به این دستگاه دارند. RCE یا حفره امنیتی Remote Code Execution به هکرها اجازه می‌دهد کدهای دلخواه‌شان را از راه دور یا از طریق WAN بر روی دستگاه‌های مختلف اجرا کنند.

این آسیب‌پذیری در رده CVE-2023-20126 قرار می‌گیرد و شرکت سیسکو به آن امتیاز CVSS، 9.8 را داده است. CVSS یا  Common Vulnerability Scoring System که به آن سیستم امتیازدهی آسیب‌پذیری گفته می‌شود میزان آسیب‌پذیری‌های نرم افزاری را می‌سنجد. این آسیب‌پذیری ناشی از عدم وجود فرآیند احراز هویت در سیستم ارتقاء آداپتور است. در گزارش امنیتی شرکت سیسکو آمده که هکرها با به‌روزرسانی دستگاه‌های آسیب‌دیده می‌توانند از این آسیب‌پذیری و حفره امنیتی، سوءاستفاده کنند و کد دلخواهشان را از راه دور یا از طریق شبکه LAN و WAN روی دستگاه اجرا کنند.

هکرها چگونه از طریق Cisco SPA112 خسارت به بار می‌ آورند؟

با این آداپتورها می‌توان ازطریق گوشی‌های آنالوگ به سیستم‌های ارائه‌دهنده VoIP متصل شد. این نسل از آداپتورها در بسیاری از سازمان‌ها در شبکه‌های محلی مورداستفاده قرار می‌گیرند و عملیات نفوذ بیشتر از طریق همین شبکه‌ها صورت می‌گیرد تا از طریق اینترنت.

هکرها بدون اینکه شناسایی شوند می‌توانند از این حفره امنیتی به سیستم نفوذ کنند و خسارت‌های جبران‌ناپذیری را بوجود بیاوردند، زیرا برای این نوع دستگاه‌ها نرم افزار امنیتی نظارت‌کننده‌ای وجود ندارد. بنابراین به مدیران توصیه می‌شود فورا اقدامات احتیاطی و امنیتی لازم را انجام دهند، در غیراینصورت شاهد حوادث و حملات امنیتی در مقیاس بزرگ خواهند بود.

باوجود این مشکل، سیسکو اعلام کرده که Cisco SPA112 به پایان عمر خود رسیده  و دیگر توسط سیسکو پشتیبانی نمی‌شود و خبری از به‌روزرسانی امنیتی برای این آداپتور نیست. در عوض سیسکو اعلام کرده که بهتر است از آداپتور تلفن آنالوگ سری 190 ATA به عنوان جایگزین استفاده شود. تاریخ پایان عرضه و پشتیبانی از این آداپتور نیز 31 مارس 2024 اعلام شده است.

منبع: bleepingcomputer.com