Aggiornamenti recenti Giugno 16th, 2025 5:26 PM
Mar 28, 2019 Marco Schiaffino News, RSS, Vulnerabilità 0
Per Cisco, quella di rilasciare patch incomplete sembra davvero essere diventata una (pessima) abitudine che rischia di esasperare i suoi utenti.
L’ennesimo “aggiornamento a metà” è stato rilasciato mercoledì, quando l’azienda californiana ha pubblicato un avviso relativo a 27 vulnerabilità (19 delle quali considerate “elevate”) dei suoi prodotti.
Buona parte degli aggiornamenti riguardano Cisco IOS XE, il sistema operativo che gestisce router, switch e controller dell’azienda. I bug relativi a IOS XE comprendono iniezione di comandi, escalation dei privilegi e denial of service.
I veri problemi, però, riguardano due falle di sicurezza (CVE-2019-1652 e CVE-2019-1653) relative a due router per aziende di Cisco: RV320 e RV325. Entrambe erano state rese pubbliche e teoricamente corrette con una patch a gennaio.
Le cose, però, sembrano non essere andate per il verso giusto. Nell’avviso pubblicato mercoledì, infatti, si legge che “la correzione iniziale per queste vulnerabilità si sono rivelate incomplete”. Cisco starebbe lavorando per risolvere la situazione e comunicherà quando il codice corretto sarà disponibile.
Insomma: gli utenti che utilizzano i due router, dedicati al mondo della piccola impresa, rimangono esposti al rischio che qualcuno riesca a sfruttare le vulnerabilità e comprometterne i sistemi.
Le due vulnerabilità, se sfruttate in un eventuale attacco, consentirebbero di reperire informazioni sensibili dai sistemi e addirittura di inviare comandi in remoto aggirando il sistema di autenticazione. I dispositivi Dual Gigabit WAN VPN affetti dal bug sono quelli con firmware nelle versioni 1.4.2.15 e successive.
L’unica possibilità è quella di incrociare le dita e sperare che gli sviluppatori di Cisco riescano a mettere a punto rapidamente la patch in grado di correggere definitivamente i problemi.
Non è la prima volta che Cisco ha problemi di questo tipo. Lo scorso settembre, per esempio, abbiamo riportato una situazione simile in cui molti utenti sono rimasti “appesi” aspettando il rilascio degli aggiornamenti.
Lug 12, 2024 0
Lug 03, 2024 0
Gen 30, 2024 0
Gen 11, 2024 0
Giu 16, 2025 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 11, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 16, 2025 0
I ricercatori di Trend Micro hanno individuato Anubis, un...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...