Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Gen 17, 2022 Marco Schiaffino In evidenza, News, Vulnerabilità 0
La gravità della falla è testimoniata da un indice di rischio di 9.6 su 10 e permetterebbe a un pirata informatico di prendere il controllo del sistema di gestione dell’assistenza clienti di Cisco UCCE.
L’allarme è stato lanciato direttamente dall’azienda produttrice, che in un report pubblicato su Internet descrive i dettagli della vulnerabilità (CVE-2022-20658) che interessa il servizio Unified Contact Center Enterprise.
Si tratta di un sistema on premise che consente di gestire fino a 24.000 agent dedicati al customer service, con funzionalità IVR (Interactive Voice Response), gestione delle email, chiamate e quanto altro si possa immaginare in ambito assistenza clienti.
Il problema riguarda la possibilità che un utente autenticato possa eseguire un processo di elevazione di privilegi ottenendo il ruolo di amministratore e la possibilità di creare nuovi amministratori nel sistema.
Nel dettaglio, il bug riguarda il fatto che sia Cisco Unified Contact Center Management Portal (Unified CCMP), sia Cisco Unified Contact Center Domain Manager (Unified CCDM) utilizzano un sistema di autenticazione che viene eseguito lato client, consentendone la violazione.
Una volta ottenuta l’autenticazione, un pirata informatico può gestire con la massima libertà tutte le funzionalità gestite dal CCDM con la conseguente possibilità sia di rubare informazioni relative ai clienti, sia di provocare danni a livello di reputazione all’azienda.
L’unico elemento di conforto è che per portare l’attacco è necessario avere a disposizione l’accesso a un account Cisco UCCE, anche se con privilegi limitati.
L’aggiornamento che corregge la vulnerabilità è disponibile attraverso la piattaforma di Cisco, che (naturalmente) invita “caldamente” tutti gli utenti ad aggiornare il software.
Lug 12, 2024 0
Lug 03, 2024 0
Gen 30, 2024 0
Gen 11, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...