Aggiornamenti recenti Aprile 4th, 2025 12:39 PM
Mar 28, 2019 Marco Schiaffino News, RSS, Vulnerabilità 0
Per Cisco, quella di rilasciare patch incomplete sembra davvero essere diventata una (pessima) abitudine che rischia di esasperare i suoi utenti.
L’ennesimo “aggiornamento a metà” è stato rilasciato mercoledì, quando l’azienda californiana ha pubblicato un avviso relativo a 27 vulnerabilità (19 delle quali considerate “elevate”) dei suoi prodotti.
Buona parte degli aggiornamenti riguardano Cisco IOS XE, il sistema operativo che gestisce router, switch e controller dell’azienda. I bug relativi a IOS XE comprendono iniezione di comandi, escalation dei privilegi e denial of service.
I veri problemi, però, riguardano due falle di sicurezza (CVE-2019-1652 e CVE-2019-1653) relative a due router per aziende di Cisco: RV320 e RV325. Entrambe erano state rese pubbliche e teoricamente corrette con una patch a gennaio.
Le cose, però, sembrano non essere andate per il verso giusto. Nell’avviso pubblicato mercoledì, infatti, si legge che “la correzione iniziale per queste vulnerabilità si sono rivelate incomplete”. Cisco starebbe lavorando per risolvere la situazione e comunicherà quando il codice corretto sarà disponibile.
Insomma: gli utenti che utilizzano i due router, dedicati al mondo della piccola impresa, rimangono esposti al rischio che qualcuno riesca a sfruttare le vulnerabilità e comprometterne i sistemi.
Le due vulnerabilità, se sfruttate in un eventuale attacco, consentirebbero di reperire informazioni sensibili dai sistemi e addirittura di inviare comandi in remoto aggirando il sistema di autenticazione. I dispositivi Dual Gigabit WAN VPN affetti dal bug sono quelli con firmware nelle versioni 1.4.2.15 e successive.
L’unica possibilità è quella di incrociare le dita e sperare che gli sviluppatori di Cisco riescano a mettere a punto rapidamente la patch in grado di correggere definitivamente i problemi.
Non è la prima volta che Cisco ha problemi di questo tipo. Lo scorso settembre, per esempio, abbiamo riportato una situazione simile in cui molti utenti sono rimasti “appesi” aspettando il rilascio degli aggiornamenti.
Lug 12, 2024 0
Lug 03, 2024 0
Gen 30, 2024 0
Gen 11, 2024 0
Apr 04, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Apr 04, 2025 0
L’Italia è tra i principali obiettivi del cybercrime...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 04, 2025 0
L’Italia è tra i principali obiettivi del cybercrime...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...