គុណវិបត្តិ​នៅក្នុង​រ៉ោ​ត​ទ័​រ IOS របស់ Cisco អនុញ្ញាតឱ្យ​ក្រុម​ហេ​គ​ឃ័​រ​ធ្វើការ​គ្រប់គ្រង​លើ​ប្រព័ន្ធ​ទាំងស្រុង

0

នាពេលថ្មីៗនេះ ក្រុមហ៊ុន Cisco  បានប្រកាសថា ក្រុមហ៊ុន​របស់ខ្លួន​បាន​ជួសជុល​ភាព​ងាយ​រងគ្រោះ​ជាច្រើន​នៅក្នុង​រ៉ោ​ត​ទ័​រ (Router) IOS  រួមទាំង​ភាព​ងាយ​រងគ្រោះផ្សេងៗទៀត ដែល​កំពុង​បង្ក​ផលប៉ះពាល់​ដល់​រ៉ោ​ត​ទ័​រ (Router) និង​ប្រព័ន្ធ​ប្តូរ (switche) របស់​ក្រុមហ៊ុន។

សរុបមក មាន​ភាព​ងាយ​រងគ្រោះ​ចំនួន២៥ដែល​ស្ថិតនៅក្នុង​កម្រិតធ្ងន់​ធ្ង​រ និង​គ្រោះថ្នាក់​ត្រូវបាន​លុបចោល ដោយ​ភាព​រងគ្រោះ​ទាំងនោះ​កើតឡើង​នៅក្នុង​ផ្នែក​មួយ​របស់ IOS និង IOS XE។ ក្រុមហ៊ុន​ថែមទាំង​បានធ្វើការ​ផ្សព្វផ្សាយ​នូវ​អនុសាសន៍​មួយចំនួន​ផ្សេងទៀត​ក៏ដូចជា​បង្ហាញ​ពី​បញ្ហា​របស់​ភាព​រងគ្រោះ​កម្រិត​ធ្ងន់ធ្ងរ​ខ្ពស់ និង​កម្រិត​មធ្យម ដែល​បាន​ជះឥទ្ធិពល​ដល់​ប្រព័ន្ធ​ប្រតិបត្តិការ iOS និង​កម្មវិធីផ្សេងៗទៀត។

ភាព​ងាយ​រងគ្រោះ​មួយ​ក្នុងចំណោម​ភាព​ងាយ​រងគ្រោះ​កម្រិត​ធ្ងន់ធ្ងរ​បំផុត​គឺ CVE-2020-3205 ដែល​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដែល​មិនមាន​ការអនុញ្ញាត អាចធ្វើ​ការប្រតិបត្តិ​ពាក្យ​បញ្ជា shell តាម​អំពើ​ចិត្ត​នៅលើ​ម៉ាស៊ីន​មេ VDS ។ អ្នក​វាយប្រហារ​អាច​កេងចំណេញ​ពី​គុណវិបត្តិ​សុវត្ថិភាព​នេះ​ដោយ​គ្រាន់តែ​ផ្ញើ​កញ្ចប់​បំពាន​ទៅក្នុង​ឧបករណ៍​របស់​ជនរ​ង​គ្រោះ​ហើយ​ធ្វើការ​វាយប្រហារ​បាន​ជោគជ័យ និង​អាច​ឈានដល់​ការសម្របសម្រួល​ពេញលេញ​នៃ​ទៅលើ​ប្រព័ន្ធ​របស់​ជនរងគ្រោះ។

ភាព​ងាយ​រងគ្រោះ​សំខាន់​មួយទៀត​មាន​ឈ្មោះថា​CVE-2020-3198ហើយ​វា​មាន​លក្ខណៈ​ស្រដៀង​ទៅនឹង​ភាព​ងាយ​រងគ្រោះ​មុន​ដែរ (CVE-2020-3205)។ វា​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដែល​មិនបាន​បញ្ជាក់​អត្តសញ្ញាណ​ធ្វើការ​ប្រតិបត្តិ​លេខ​កូដ​បំពាន​ពី​ចម្ងាយ​លើ​ប្រព័ន្ធ​ងាយ​រងគ្រោះ ដោយ​ផ្ញើ​កញ្ចប់​ព្យាបាទ​ទៅក្នុង​ឧបករណ៍ បន្ទាប់មក​ធ្វើឱ្យ​ឧបករណ៍​ទាំងនោះ​គាំង ហើយ​ក្រោយមកទៀត​បើក​ដំណើរការ​ឧបករណ៍​ឡើងវិញ (reboot/restart)។ បញ្ហា​នេះ​បង្ក​ផលប៉ះពាល់​ដល់​រ៉ោ​ទ័​រ (Router) ISR 809 និង 829 របស់ Cisco និង 1000 Series CGRs ផងដែរ។

ក្រៅពីនេះ​ពួកគេ​ក៏បាន​កំណត់​អត្តសញ្ញាណ​ភាព​ងាយ​រងគ្រោះ​សំខាន់​មួយទៀត​គឺ CVE-2020-3227។  យ៉ាងណាមិញ ភាព​ងាយ​រងគ្រោះ​មួយ​នេះ​អាច​បង្កឱ្យមាន​ភាពគ្រោះថ្នាក់​តិចជាង ដោយសារ​គុណវិបត្តិ​នេះ​ទទួលបាន៩,៨ពិន្ទុ​ក្នុងចំណោម​ពិន្ទុ១០លើ​ខ្នាត CVSS ៕

ប្រភពព័ត៌មាន ​Gbhacker ផ្សាយ​ថ្ងៃទី០៧ ខែមិថុនា ឆ្នាំ២០២០

LEAVE A REPLY

Please enter your comment!
Please enter your name here