Aggiornamenti recenti Gennaio 13th, 2025 2:00 PM
Mar 28, 2019 Marco Schiaffino News, RSS, Vulnerabilità 0
Per Cisco, quella di rilasciare patch incomplete sembra davvero essere diventata una (pessima) abitudine che rischia di esasperare i suoi utenti.
L’ennesimo “aggiornamento a metà” è stato rilasciato mercoledì, quando l’azienda californiana ha pubblicato un avviso relativo a 27 vulnerabilità (19 delle quali considerate “elevate”) dei suoi prodotti.
Buona parte degli aggiornamenti riguardano Cisco IOS XE, il sistema operativo che gestisce router, switch e controller dell’azienda. I bug relativi a IOS XE comprendono iniezione di comandi, escalation dei privilegi e denial of service.
I veri problemi, però, riguardano due falle di sicurezza (CVE-2019-1652 e CVE-2019-1653) relative a due router per aziende di Cisco: RV320 e RV325. Entrambe erano state rese pubbliche e teoricamente corrette con una patch a gennaio.
Le cose, però, sembrano non essere andate per il verso giusto. Nell’avviso pubblicato mercoledì, infatti, si legge che “la correzione iniziale per queste vulnerabilità si sono rivelate incomplete”. Cisco starebbe lavorando per risolvere la situazione e comunicherà quando il codice corretto sarà disponibile.
Insomma: gli utenti che utilizzano i due router, dedicati al mondo della piccola impresa, rimangono esposti al rischio che qualcuno riesca a sfruttare le vulnerabilità e comprometterne i sistemi.
Le due vulnerabilità, se sfruttate in un eventuale attacco, consentirebbero di reperire informazioni sensibili dai sistemi e addirittura di inviare comandi in remoto aggirando il sistema di autenticazione. I dispositivi Dual Gigabit WAN VPN affetti dal bug sono quelli con firmware nelle versioni 1.4.2.15 e successive.
L’unica possibilità è quella di incrociare le dita e sperare che gli sviluppatori di Cisco riescano a mettere a punto rapidamente la patch in grado di correggere definitivamente i problemi.
Non è la prima volta che Cisco ha problemi di questo tipo. Lo scorso settembre, per esempio, abbiamo riportato una situazione simile in cui molti utenti sono rimasti “appesi” aspettando il rilascio degli aggiornamenti.
Lug 12, 2024 0
Lug 03, 2024 0
Gen 30, 2024 0
Gen 11, 2024 0
Gen 13, 2025 0
Gen 13, 2025 0
Gen 09, 2025 0
Gen 08, 2025 0
Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 02, 2025 0
Oggi le aziende italiane non solo devono affrontare nuove e...Dic 31, 2024 0
Negli ultimi anni gli attacchi zero-day nei dispositivi...Dic 30, 2024 0
Nonostante gli sforzi per redigere e consegnare i report...Dic 23, 2024 0
Tempo di bilanci di fine anno anche per il mondo della...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Gen 13, 2025 0
I ricercatori di Check Point Research hanno studiato una...Gen 13, 2025 0
Nel corso della settimana, il CERT-AGID ha rilevato e...Gen 09, 2025 0
Di recente è emersa una nuova campagna di phishing che...Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 07, 2025 0
Lo scorso venerdì Moxa, provider di reti industriali, ha...