Mostrando entradas con la etiqueta CISCO. Mostrar todas las entradas
Mostrando entradas con la etiqueta CISCO. Mostrar todas las entradas

21 de junio de 2015

CISCO. Vulnerabilidades en múltiples de sus dispositivos

Se han descubierto diferentes vulnerabilidades en diferentes productos Cisco, catalogadas de Importancia: 4 - Alta
Recursos afectados
  1. Cisco Unified Computing System Central Software 1.2 (1a)
  2. Cisco Virtualization Experience Client 6000 Series Firmware 11.2 (27.4)
  3. IOS 15.2M 15.2(4)M6
Detalle e Impacto de la vulnerabilidad
  • Inyección de comandos en el CLI del UCS Central Software de Cisco: Esta vulnerabilidad permitiría a un usuario autenticado local la ejecución de comandos con privilegios de administrador en el SO sobre el que se instala. Se ha reservado el CVE-2015-4183 para esta vulnerabilidad.
  • Inyección de comandos en el Cliente de Virtualization Experience 6125 de Cisco: Esta vulnerabilidad permitiría a un usuario autenticado local la ejecución de comandos con privilegios de administrador en el SO sobre el que se instala. Se ha reservado el CVE-2015-4186 para esta vulnerabilidad.
  • Elevación de privilegios en el intérprete de scripts de TCL del IOS de Cisco: Que podría permitir a un usuario local autenticado la elevación de privilegios y ejecutar comandos de administración. Se ha reservado la CVE-2015-4185 para esta vulnerabilidad.
Recomendación
  • Se han generado nuevas versiones para todo el software afectado.
Más información
Fuente: INCIBE

4 de junio de 2015

CISCO. Escalada de privilegios en AnyConnect Secure Mobility

El cliente de Cisco AnyConnect Secur Mobility contiene una vulnerabilidad que permite a un usuario local autenticado aumentar sus privilegios, catalogada de Importancia: 3 - Media
Recursos afectados
  • Cisco AnyConnect Secure Mobility Client 4.0
Detalle e Impacto de la vulnerabilidad
  • La vulnerabilidad es debido a una mala implementación de ciertas funciones internas, que se puede explotar llamando a vpnagent con unas opciones concretas.
  • Se ha asignado el identificador CVE-2015-0761 a esta vulnerabilidad
Recomendación
Más información
Fuente: INCIBE

30 de mayo de 2015

INTEL. Cerca del acuerdo para comprar Altera por 16.000 millones de dólares

El gigante tecnológico Intel reanudó las negociaciones para comprar al fabricante de procesadores Altera y está cerca de alcanzar un acuerdo por 16.000 millones de dólares, dijeron el viernes personas familiarizadas con el asunto.
El precio por Altera podría ser de hasta 54 dólares por acción, lo que implicaría un premio de un 15 por ciento sobre el precio de cierre del jueves de 46,97 dólares. Eso valoraría a Altera en más de 16.000 millones de dólares, según una de las fuentes.
Las acciones de Altera subían un 4,2 por ciento a 48,96 dólares en las operaciones del viernes en Nueva York.
El acuerdo podría alcanzarse en los próximos días, aseguraron las fuentes, advirtiendo que no todo estaba seguro y pidiendo no ser identificadas debido a que las negociaciones eran confidenciales. Intel y Altera no respondieron los requerimientos para un comentario.
Altera rechazó en abril una oferta no solicitada de 54 dólares por acción de Intel después de meses de negociaciones, dijeron fuentes a Reuters en ese momento.
Intel firmó un acuerdo previamente este año con Altera que expira el 1 de junio y que le da al mayor fabricante de procesadores del mundo la opción de lanzar una oferta hostil después de eso, dijo Reuters en abril.
Avago Technologies acordó el jueves comprar Broadcom por 37.000 millones de dólares, la operación de fusión más grande la historia de los fabricantes de chips. [nL1N0YJ17B]
El New York Post informó la noche del jueves que Intel y Altera había reanudado sus negociaciones.
Fuente: Reuters

19 de abril de 2015

CISCO SECURE DESKTOP. Ejecución remota de comandos

Se ha identificado una vulnerabilidad en el componente JAR responsable de limpiar la memoria cache de Cisco Secure Desktop, catalogadas de Importancia: 4 - Alta
Recursos afectados
  • Cisco ASA Software y Cisco IOS Software SSL VPN services.
Detalle  de la vulnerabilidad
  • El fallo es provocado por un control insuficiente en la ejecución del fichero cache.jar y puede permitir a un usuario remoto no autenticado ejecutar comandos de manera arbitraria en cualquier cliente que incluya el fichero vulnerable.
  • Un atacante puede explotar esta vulnerabilidad redirigiendo a los usuarios a una página web maliciosa en la que esté disponible un fichero manipulado que incluya el JAR afectado y ejecutables maliciosos adicionales.
  • Se ha reservado el identificador CVE-2015-0691.
Recomendación
  • La funcionalidad Cache Cleaner de Cisco Secure Desktop está obsoleta desde noviembre de 2012, por lo que no hay una solución para el fallo. Se han retirado las versiones de Cisco Secure Desktop que incluían el fichero JAR vulnerable.
Más información
Fuente: INCIBE

CISCO IOS XR. Denegación de servicio

 Se ha corregido una vulnerabilidad en el software Cisco IOS XR para interfaces virtuales bridge-group (BVI) que puede permitir a atacantes remotos no autenticados provocar una denegación de servicio debido a un procesamiento incorrecto de paquetes, catalogada de Importancia 4-Alta
Recursos afectados
  • Los routers Cisco ASR 9000 Series con tarjetas Typhoon, configurados para enrutar tráfico a través de la bridge-group virtual interface (BVI) y que estén configurados con alguna de las opciones uRPF, PBR, QoS o ACLs.
  • Se recomienda consultar la sección de "Affected Products" del aviso ( http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20150415-iosxr) de Cisco para obtener indicaciones detalladas sobre cómo determinar qué opciones están activadas.
Detalle de la vulnerabilidad
 La vulnerabilidad es provocada por un incorrecto procesamiento de los paquetes que son enrutados a través de la bridge-group virtual interface (BVI) del software en caso de que alguna de las siguientes opciones esté configurada:
  • Unicast Reverse Path Forwarding (uRPF).
  • Policy-based routing (PBR).
  • Quality of service (QoS).
  • Access control lists (ACLs).
Un atacante remoto no autenticado podría aprovechar el fallo enviando paquetes IPv4 a un dispositivo vulnerable. Esto provocaría un bloqueo y eventual recarga del procesador de red, causando por tanto una denegación de servicio.
Se ha reservado el identificador CVE-2015-0695.
Recomendación
  • Cisco ha publicado actualizaciones gratuitas del software que resuelven el problema.
Más información
Fuente: INCIBE

30 de marzo de 2015

CISCO. Corrige 16 vulnerabilidades en IOS e IOS-XE

Cisco ha publicado su paquete bianual de alertas de seguridad para el software Cisco IOS. En esta ocasión la firma distribuye siete avisos que solucionan un total de 16 vulnerabilidades en sus routers y switches.
Detalle  e impacto de las vulnerabilidades
  • El primero de los boletines publicados, y posiblemente el de mayor gravedad, hace referencia a tres vulnerabilidades en la característica Autonomic Networking Infrastructure (ANI) del software Cisco IOS e IOS XE. Los problemas podrían permitir, a un atacante remoto sin autenticar, provocar condiciones de denegación de servicio o conseguir un control limitado del dispositivo.
  • Otra alerta reside en una vulnerabilidad en el subsistema de rutado y reenvío virtual (VRF o Virtual Routing and Forwarding) del software Cisco IOS, que podría permitir a atacantes remotos sin autenticar provocar condiciones de denegación de servicio. Se ven afectados los dispositivos con determinadas configuraciones cuando uno o más interfaces físicos están asignados a un interfaz VRF.
  • Una vulnerabilidad en el módulo de entrada TCP de Cisco IOS e IOS-XE podría permitir a atacantes remotos sin autenticar provocar una fuga de memoria o un reinicio del dispositivo afectado. Afecta a dispositivos con Cisco IOS o Cisco IOS XE.
  • Dos vulnerabilidades residen en el subsistema de intercambio de llaves IKE (Internet Key Exchange o IKE) versión 2. Afecta a dispositivos con Cisco IOS o Cisco IOS XE con IKEv1 o ISAKMP activo. Tres vulnerabilidades residen en la implementación en Cisco IOS de la característica Common Industrial Protocol (CIP) al tratar paquetes CIP específicamente manipulados. Afecta al software Cisco IOS si CIP está habilitado en una interfaz.
  • Por último, cinco vulnerabilidades diferentes afectan al software Cisco IOS XE en routers Cisco ASR 1000 Series, Cisco 4400 Series y Cisco Cloud Services Routers (CSR) 1000v Series. Los problemas residen en la funcionalidad high-speed logging (HSL), en el componente AppNav, en el análisis IPv6, en Layer 4 Redirect (L4R) y en el tratamiento de Common Flow Table (CFT). 
  • Los CVEs asignados a las vulnerabilidades van del CVE-2015-0635 al CVE-2015-0650. Todas las vulnerabilidades podrían permitir a atacantes remotos sin autenticar provocar condiciones de denegación de servicio.
Recursos  afectados
 Afecta a los siguientes dispositivos Cisco IOS con soporte ANI:
  • Cisco Aggregation Services Routers Series ASR 901, 901S y 903
  • Cisco Ethernet Access Switches Series ME 3600, 3600X y 3800X
Recomendación
  • Al igual que otros fabricantes Cisco realiza publicaciones conjuntas de las actualizaciones de sus productos Cisco IOS de forma periódica. Estas se realizan el cuarto miércoles de los meses de abril y septiembre de cada año.
  • Cisco ha publicado actualizaciones gratuitas para corregir todas las vulnerabilidades.
Más información:
Fuente: Hispasec

CISCO SPA 500 . Estos teléfonos IP afectados por un problema de seguridad

Los equipos Cisco SPA 500 están afectados por un problema de seguridad que permite realizar el sniffing de una conversación sin que los extremos se percaten.
Recusos afectados
  • Además de los Cisco SPA 500, también lo son los SPA 300
  • En principio Cisco limitó el problema al modelo SPA 500, sin embargo y tras realizar una serie de comprobaciones, desde la propia compañía, han confirmado que se trata de un problema de seguridad que afecta al firmware de varios dispositivos, añadiendo al listado todos aquellos que pertenezcan a la serie SPA 300. 
  • En lo referido al software, en un primer momento se pensó que era la versión 7.5.5,  la que convertía a estos en vulnerables. Sin embargo y tras una larga batería de pruebas, han detectado que todos los firmwares anteriores también se encuentran afectados.
Detalles del fallo de seguridad
  • Según se ha detallado, el problema de seguridad permite que una tercera persona pueda formar parte de la conversación sin necesidad de realizar autenticación, siendo capaz de escuchar la conversación sin que ninguno de los extremos participante se percate de esto. 
  • La demostración la han realizado utilizando el envío de un archivo XML que evita dicha verificación e introduce de forma automática en el medio de los dos actores principales de la llamada, realizando lo que podría considerarse un ataque Man-in-the-Middle.
  • A pesar de lo alarmante que parece, la vulnerabilidad CVE-2015-0670 solo se ha catalogado con nivel de riesgo 6 sobre 10, informando también al fabricante para que tome medidas.
Recomendación
  • Aunque de momento no existe un firmware que solucione el problema, desde el fabricante han aportado dos consejos para mitigar el efecto de esta vulnerabilidad. El primero consiste en deshabilitar la autenticación haciendo uso de archivos XML, rompiendo de esta forma la vía de activación del fallo de seguridad. El segundo consejo que han publicado es crear ACLs, es decir, listas de direcciones IP autorizadas para establecer conexión, evitando de esta forma que una dirección no autorizada pueda comunicarse con otros equipos.
Fuente: Softpedia

22 de febrero de 2015

Vulnerabilidad en los Cisco ASA Clientless SSL VPN se está explotando públicamente

En Octubre de 2014 se descubrieron múltiples vulnerabilidades en el software de Cisco ASA. El equipo de seguridad de Cisco rápidamente solucionó el problema que tiene el identificador CVE-2014-3393, todos los usuarios y administradores de redes que cuenten con personalizaciones en el portal Clientless SSL VPN de los Cisco ASA deben revisar el aviso de seguridad y tomar las medidas de seguridad necesarias ya que actualmente se está explotando esta vulnerabilidad.
Aunque esta vulnerabilidad se hizo pública a principios de Octubre, es ahora cuando en un post del blog de Cisco tenemos constancia de que este fallo de seguridad se está explotando públicamente, de hecho existen scripts para automatizar el proceso y el conocido framework Metasploit ya incorpora la herramienta correspondiente para poder explotar esta vulnerabilidad.
¿Qué es Clientless SSL VPN?
  • Cisco Clientless SSL VPN es una característica de los Cisco ASA que permite al administrador personalizar el portal dedicado a la SSL VPN. Esta personalización se puede realizar modificando el objeto de personalización predeterminado (DfltCustomization) o creando uno nuevo y seguir la plantilla necesaria para proporcionar esta característica.
Detalle e Impacto de la vulnerabilidad 
  • El fallo de seguridad que se descubrió y que ya se hizo público consiste en que el framework de personalización podría permitir que un atacante remoto no autenticado en el sistema, modifique a su antojo el contenido del portal Clientless SSL VPN. Esta modificación lleva asociada el robo de credenciales, cross-site scripting (XSS) y otros tipos de ataques en el cliente usando el sistema comprometido, como por ejemplo servir cualquier tipo de malware.
  • Esta vulnerabilidad ocurre porque no se comprueba correctamente la autenticación en el framework de personalización de este portal. De esta forma, cualquier atacante remoto podría modificar cualquier objeto incluido en el sistema de archivos caché RAMFS incluyendo los objetos de personalización Clientless SSL VPN.
  • Una vez que el portal se ha comprometido los cambios persisten. Aunque el Cisco ASA se resetee a valores de fábrica o se actualice el software a la última versión que incorpora el parche, no se borran los objetos personalizados que un posible atacante hubiera creado.
Más información
Fuente: Redeszone.net

16 de febrero de 2015

VULNERABILIDAD. Inyección SQL en Cisco Secure Access Control System (ACS)

Cisco ha publicado una  alerta de seguridad por una vulnerabilidad de inyección SQL en Cisco Secure Access Control System (ACS) en versiones anteriores a la 5.5 patch 7.
 Cisco ACS opera como un servidor RADUIS y TACACS+ que combina la autenticación de usuarios, la administración de los dispositivos de control de acceso y las políticas de control de una red centralizada.
Detalle e Impacto de vulnerabilidad
  • La vulnerabilidad, identificada con el CVE-2015-0580, permite a un atacante remoto autenticado ejecutar consultas SQL arbitrarias en una de las dos bases de datos de ACS View. El problema reside en un fallo al depurar adecuadamente las entradas del usuario a la aplicación de informes. Un atacante podrá explotarlo mediante el envío de peticiones https modificadas al servidor web.
  • Un ataque exitoso podrá permitir acceder a los registros de la base de datos de Cisco ACS View; acceder y modificar datos sensibles de los registros de cuentas RADIUS o incluso permitir al atacante acceder a información del sistema operativo.
Recomendación
  • Cisco ha publicado actualizaciones gratuitas para corregir este problema.
Más información:
Fuente: Hispasec

8 de febrero de 2015

CISCO WEBEX MEETINGS SERVER. Inyección de comandos

Existe una vulnerabilidad que permite la inyección de comandos al sistema operativo. Es necesaria autenticación y puede realizarse remotamente. Importancia: 4 - Alta
Recursos afectados
  1. Cisco WebEx Meetings Server version 1.0.
  2. Cisco WebEx Meetings Server version 1.1.
  3. Cisco WebEx Meetings Server version 1.5.
Detalle e Impacto de la vulnerabilidad
  • Debido a una incorrecta validación de entrada, ciertos campos de formulario del interfaz web permiten la introducción de cadenas manipuladas que podrían derivar en ejecución de comandos con privilegios de root.
  • Se ha reservado el identificador CVE-2015-0589 para esta vulnerabilidad.
Recomendación
Más información
Fuente: INCIBE

12 de enero de 2015

CISCO WEBEX MEETINGS SERVER . Descubiertas múltiples vulnerabilidades

Cisco ha publicado cuatro boletines de seguridad para alertar de otras tantas vulnerabilidades en Cisco WebEx Meetings Server que podrían permitir a un atacante remoto evitar la autenticación, conseguir contraseñas cifradas o realizar ataques de cross-site scripting y de cross-site request forgery.
 Cisco WebEx es un sistema para la realización de reuniones online como si se llevaran a cabo de forma presencial, con la posibilidad de compartir documentos, ofrecer presentaciones, mostrar productos y servicios, etc. así como realizar grabaciones de las mismas.
Detalle e Impacto de la vulnerabilidad
  •  El primer problema, con CVE-2014-8033, reside en una API expuesta que puede permitir a un atacante remoto sin autenticar conseguir acceso de administrador mediante el envío de una URL específicamente creada. 
  •  Con CVE-2014-8032, una vulnerabilidad en OutlookAction LI de Cisco WebEx Meetings Server puede permitir a un usuario remoto autenticado conseguir contraseñas cifradas.
  •  Con CVE-2014-8030, una debilidad en la limpieza del parámetro email de la página sendPwMail.do puede facilitar la construcción de ataques de cross-site scripting (XSS).
  •  Por último, con CVE-2014-8031, una vulnerabilidad en el entorno web podría permitir a un atacante remoto la realización de ataques cross-site request forgery (CSRF).
  •  Cisco no ofrece actualizaciones gratuitas para estos problemas, al estar considerados de gravedad baja a media, por lo que los usuarios afectados deberán contactar con su canal de soporte para obtener versiones actualizadas.
Más información:
Fuente: Hispasec

27 de diciembre de 2014

VULNERABILIDAD. Cross-Site scripting en Cisco Unified Communications Domain Manager

Cisco ha confirmado una vulnerabilidad en Cisco Unified Communications Domain Manager versión 8 que podría permitir a un atacante realizar ataques de cross-site scripting.
 La solución Unified Communications de Cisco es un conjunto de productos y aplicaciones de comunicaciones que reúne e integra voz, vídeo y datos. Cisco Unified Communications Domain Manager (Cisco Unified CDM) es una plataforma de distribución de servicios y gestión que proporciona funciones de automatización y administración sobre Cisco Unified Communications Manager, Cisco Unity Connection y aplicaciones Cisco Jabber, así como sobre los teléfonos asociados y clientes de software.
Detalle e Impacto de la vulnerabilidad
  •  El problema, con CVE-2014-8018, se debe a una validación insuficiente de múltiples parámetros en las páginas de Business Voice Services Manager (BVSM). Un atacante remoto podría construir un ataque de cross-site scripting a través de enlaces maliciosos. 
  • Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.
Recomendación
  •  Cisco no ofrece actualizaciones gratuitas para este problema. Para obtener versiones actualizadas se debe contactar con el canal de soporte.
Más información:
Fuente: Hispasec

22 de diciembre de 2014

CISCO ASA . Vulnerabilidad tipo Cross-Site Scripting

Cisco ha anunciado la existencia de una vulnerabilidad en el software Cisco de losAdaptive Security Appliances (ASA) configurados para WebVPN, que podría permitir a un atacante realizar ataques de cross-site scripting.

Detalle e Impacto de la vulnerabilidad
  •  El problema reside en la validación inadecuada de las entradas en la página de autenticación del portal WebVPN de Cisco ASA que podría permitir la ejecución de código script arbitrario (cross-site scripting). Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.
  •  La vulnerabilidad tiene asignado el CVE-2014-8012. 
Recomendación
  • Cisco no ofrece actualizaciones gratuitas para este problema. Para obtener versiones actualizadas se debe contactar con el canal de soporte.
Más información:
Fuente: Hispasec

14 de diciembre de 2014

CISCO. Ayuda a las empresas a extraer valor de los datos

Con ocasión de su evento anual Global Editors Conference celebrado en San Francisco, Cisco ha desvelado los pilares de su estrategia de Big Data y ha anunciado un completo porfolio de soluciones analíticas de datos, que proporcionan a organizaciones de todos los sectores acceso a información en tiempo real, predicciones y tendencias que pueden tener un impacto inmediato sobre su negocio
Diseñado para ayudar a las organizaciones a extraer valor de los datos generados por el creciente número de conexiones entre personas, procesos, datos y objetos, el porfolio Cisco Connected Analytics para el Internet of Everything incluye paquetes de software sencillos de implementar que trasladan la capacidad analítica a los datos con independencia de su ubicación.
Otra de sus peculiaridades es que combina redes inteligentes e infraestructura con virtualización para facilitar a las organizaciones el acceso a datos altamente distribuidos, añadiendo capacidad analítica para extraer valor de negocio. Esta combinación permite correlacionar datos históricos almacenados con analítica en tiempo real en el extremo de la red, ayudando a las organizaciones a optimizar sus operaciones, reaccionar de forma inmediata frente a las amenazas y proporcionar a sus empleados y clientes la mejor experiencia posible.
Como ha dado conocer a través de una nota de prensa, la suite Cisco Connected Analytics para el Internet of Everything incluye:
  • Connected Analytics para Eventos: utiliza los datos sobre el uso de los dispositivos móviles y de la red WiFi para, por ejemplo, analizar el comportamiento de los fans en un evento deportivo. De este modo, permite tomar decisiones en cuestión de segundos para optimizar la experiencia de los aficionados, como por ejemplo ampliar el personal de atención en aquellas zonas más masificadas o reforzando la seguridad donde sea necesario.
  • Connected Analytics para Retail: correlaciona los datos de las cámaras de vídeo de un comercio y de la red WiFi con datos operativos ya existentes como los de inventario. Así, pueden saber los lugares donde los clientes se detienen durante más tiempo o los expositores que deben reponerse.
  • Connected Analytics para Proveedores de Servicios: proporciona inteligencia basada en patrones sobre redes, operaciones y datos de clientes, de modo que puedan mejorar la planificación de red y aprovechar la infraestructura en términos de uso/adopción de servicios y dinámica del mercado.
  • Connected Analytics para TI: La analítica puede utilizarse para optimizar la implementación de nuevas capacidades de TI, como el despliegue de tecnologías de colaboración en nuevas oficinas, o para comprender en tiempo real los requisitos de seguridad, de forma que las organizaciones puedan mitigar los riesgos mejorando la ciber-seguridad.
  • Connected Analytics para Despliegues de Red: analiza la red para mejorar la eficiencia operativa, la resolución de incidentes y la visibilidad sobre los despliegues.
  • Connected Analytics para Movilidad: analiza las redes inalámbricas y proporciona visibilidad sobre los clientes que utilizan la solución Cisco Service Provider WiFi, permitiendo planificar de manera proactiva la capacidad de la red, mejorar las operaciones de negocio y explorar nuevas fuentes de ingresos como la posibilidad de personalizar los planes de precios en función  del consumo de los usuarios.
  • Connected Analytics para Colaboración: mide la adopción de tecnologías de colaboración internamente, dando a conocer cuántos empleados están adoptando las tecnologías de colaboración, cómo las utilizan y cuál es el retorno de la inversión o la reducción de costes.
  • Connected Analytics para Contact Center: proporciona visibilidad a través de todos los servicios de call center de una organización para comprender mejor a los clientes, optimizar el servicio ofrecido y mejorar la satisfacción.


Fuente: Silicon Week.es

2 de diciembre de 2014

CISCO IOS . Nueva vulnerabilidad permite obtener información sensible de la DLSw

Se ha identificado una vulnerabilidad en la funcionalidad Data-link Switching (DLSw) en Cisco IOS que puede ser aprovechada por atacantes remotos sin autenticar para obtener información sensible de los paquetes procesados anteriormente.
 La vulnerabilidad, con CVE-2014-7992, reside en una falta de inicialización de búfers de paquetes. Un atacante podría explotar esta vulnerabilidad mediante una conexión al puerto DLSw (TCP/2067) para obtener información sensible de los paquetes procesados previamente, incluyendo contraseñas en texto claro y cadenas de comunidad SNMP.
 El problema está confirmado en Cisco IOS versión 15.4(2)T3 y anteriores. Cisco no ofrece actualizaciones gratuitas para este problema. Los usuarios afectados deberán contactar con su canal de soporte para obtener versiones actualizadas.
Más información:
Cisco IOS Software DLSw Information Disclosure Vulnerability
Fuente: Hispasec

9 de noviembre de 2014

CISCO SMALL BUSINESS RV. Múltiples vulnerabilidades en los routers de la serie

 Cisco ha liberado actualizaciones de firmware que corrigen diferentes vulnerabilidades en sus routers serie RV.  Las actualizaciones se han catalogado de Importancia:4 - Alta
Recursos afectados
1)   Cisco RV120W Wireless-N VPN Firewall
2)   Cisco RV180 VPN Router
3)   Cisco RV180W Wireless-N Multifunction VPN Router
4)   Cisco RV220W Wireless Network Security Firewall
Detalle e Impacto de las vulnerabilidades subsanadas
  • Inyección de comandos.- Enviando peticiones HTTP manipuladas, un atacante sería capaz de ejecutar comandos con privilegios root, debido a una validación incorrecta de la entrada de datos.
  • HTTP Referer header.- Debido a una insuficiente protección contra CSRF, un atacante podría persuadir a un usuario para utilizar un enlace malintencionado y así realizar acciones administrativas.
  • Carga de archivos insegura.- Un atacante remoto sin autenticación sería capaz de cargar archivos a rutas de su elección enviando peticiones HTTP manipuladas.
Recomendación
 Actualizar al firmware 1.0.4.14
Más información
Fuente: INCIBE

CISCO UNIFIED COMMUNICATIONS MANAGER. Vulnerabilidad tipo Cross-Site scripting

Cisco ha confirmado una vulnerabilidad en Cisco Unified Communications Manager (versiones 8.6 y 9.1) que podría permitir a un atacante realizar ataques de cross-site scripting.
 La solución Unified Communications de Cisco es un conjunto de productos y aplicaciones de comunicaciones que reúne e integra voz, vídeo y datos. Cisco Unified Communications Manager es el componente de procesamiento de llamadas de la solución de telefonía IP de Cisco (Cisco IP Telephony).
Recursos afectados
  • Se ven afectadas las versiones 8.6 Base, .1, .2 y 9.1(2.10000.28) Base.
Detalle e Impacto de la vulnerabilidad
  • El problema, con CVE-2014-3372, reside en la interfaz de informes CCM del servidor Cisco Unified Communications Manager Server debido a una validación inadecuada de determinados parámetros pasados a través de métodos HTTP GET o POST. Esto podría permitir a un atacante remoto realizar ataques de cross-site scripting. Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.
Recomendación
  • Cisco no ofrece actualizaciones gratuitas para este problema. Para obtener versiones actualizadas se debe contactar con el canal de soporte.
Más información:
Cisco Unified Communications Manager Reports Interface Reflected Cross-Site Scripting Vulnerability
Fuente: Hispasec

4 de noviembre de 2014

CISCO IOS / CISCO IOS XE . Denegación de servicio en ambos dispositivos

Cisco ha anunciado la existencia de una vulnerabilidad de denegación de servicio en dispositivos con software Cisco IOS y Cisco IOS XE.
 La vulnerabilidad, con CVE-2014-3409, reside en el Ethernet Connectivity Fault Management (CFM) debido a a un tratamiento incorrecto de paquetes CMF específicamente construidos. Un atacante remoto sin autenticar podrá explotar esta vulnerabilidad para provocar el reinicio del dispositivo. La repetición del ataque de forma continuada podrá provocar la condición de denegación de servicio.
 Cisco no ofrece actualizaciones gratuitas para este problema. Los usuarios afectados deberán contactar con su canal de soporte para obtener versiones actualizadas.
Más información:
Fuente: Hispasec

19 de octubre de 2014

CISCO TELEPRESENCE. Múltiples vulnerabilidades en productos de la firma

 Cisco ha publicado parches que resuelven varias vulnerabilidades en productos Telepresence MCU, TelePresence Video Communication Server y Cisco Expressway Software. Catalogadas con Importancia: 4 - Alta
Recursos afectados
1)   Cisco TelePresence MCU 4200 Series
2)   Cisco TelePresence MCU 4500 Series
3)   Cisco TelePresence MCU MSE 8420
4)   Cisco TelePresence VCS Control
5)   Cisco TelePresence VCS Expressway
6)   Cisco TelePresence VCS Starter Pack Expressway
7)   Cisco Expressway Core
8)   Cisco Expressway Edge
Detalle e Impacto de las vulnerabilidades detectadas
·       En Cisco Telepresence MCU, debido a un incorrecto procesado de paquetes TCP, un atacante podría utilizar paquetes especialmente manipulados para causar inestabilidad y recarga del sistema afectado. Esta vulnerabilidad es explotable de forma remota y sin autenticación, y se ha reservado el identificador CVE-2014-3397 para esta vulnerabilidad.
·       En productos TelePresence VCS and Cisco Expressway se podría provocar una denegación de servicio debido a un incorrecto procesado de paquetes IP. Un atacante remoto no autenticado podría utilizar paquetes IP especialmente manipulados para provocar una caída del kernel y recarga del sistema. Se ha reservado el identificador CVE-2014-3368 para esta vulnerabilidad.
·         En productos Cisco TelePresence VCS and Cisco Expressway SIP, debido a un incorrecto procesamiento de paquetes SDP, un atacante remoto y no autenticado podría provocar una denegación de servicio cuando el filtro IX está activo. Se ha reservado el identificador CVE-2014-3369 para esta vulnerabilidad.
·         En productos Cisco TelePresence VCS and Cisco Expressway SIP, debido a un incorrecto procesamiento de paquetes SIP, un atacante remoto y no autenticado podría provocar una denegación de servicio mediante paquetes SIP manipulados. Se ha reservado el identificador CVE-2014-3370 para esta vulnerabilidad.
Recomendación
·     La vulnerabilidad CVE-2014-3397 en productos Cisco TelePresence MCU se resuelve en las versiones 4.3(2.30) y posteriores.
·     La vulnerabilidad CVE-2014-3368 en productos Cisco TelePresence VCS and Cisco Expressway se resuelve en las versiones X8.2 y posteriores.
·   La vulnerabilidad CVE-2014-3369 en los filtros IX de los productos Cisco TelePresence VCS and Cisco Expressway SIP se resuelve en las versiones X8.1.1 y posteriores.
·     La vulnerabilidad CVE-2014-3370 en productos Cisco TelePresence VCS and Cisco Expressway SIP se resuelve en las versiones X.8.1.1 y posteriores.
·  No obstante, para los productos Cisco TelePresence VCS and Cisco Expressway, Cisco recomienda las versiones X8.2 y posteriores.
Más información
·         Cisco TelePresence MCU Software Memory Exhaustion Vulnerability  http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20141015-mcu
·         Multiple Vulnerabilities in Cisco TelePresence Video Communication Server and Cisco Expressway Software http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20141015-vcs
Fuente: INTECO

12 de octubre de 2014

CISCO ASA SOFTWARE. Múltiples vulnerabilidades

Cisco ha lanzado un aviso en el que se hace referencia a trece vulnerabilidades independientes que afectan a Cisco ASA Software. Estas vulnerabilidades pueden permitir ataques del tipo de denegación de servicio, fuga de información o manipulación de datos no autorizada. La vulnerailidad se ha catalogado de Importancia: 4 - Alta
Recursos afectados
1)   Cisco ASA 5500 Series Adaptive Security Appliances
2)   Cisco ASA 5500-X Series Next-Generation Firewalls
3)   Cisco ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers
4)   Cisco ASA 1000V Cloud Firewall
5)   Cisco Adaptive Security Virtual Appliance (ASAv)
Detalle e Impacto de las vulnerabilidades
Los sistemas afectados por la vulnerabilidades de denegación de servicio son:
1)   Cisco ASA SQL*NET Inspection Engine
2)   Cisco ASA VPN
3)   Cisco ASA IKEv2
4)   Cisco ASA Health and Performance Monitor
5)   Cisco ASA GPRS Tunneling Protocol Inspection Engine
6)   Cisco ASA SunRPC Inspection Engine
7)   Cisco ASA DNS Inspection Engine
8)   Cisco ASA Clientless SSL VPN
Otros vulnerabilidades son:
1)   Cisco ASA Clientless SSL VPN afectado por una vulnerabilidad de fuga de información.
2)   Cisco ASA Smart Call Home afectado por una vulnerabilidad de error de validación de certificados.
3)   Cisco ASA VNMC afectado una vulnerabilidad de error de validación en la entrada de comandos.
4)   Cisco ASA Local afectado por una vulnerabilidad en la inclusión de rutas.
5)   Cisco ASA Clientless SSL VPN Portal afectado por una vulnerabilidad de integridad al usar el framework de personalización.
6)   Cisco ASA VPN afectado por una vulnerabilidad de inyección de comandos vía el interfaz de tolerancia a fallos (failover interface).
Recomendación
·      Cisco ha liberado actualizaciones para todos los productos afectados. Para obtener los parches, póngase en contacto con su servicio técnico o visite la pagina de descargas de CISCO. http://software.cisco.com/download/navigator.html
Más información
·         Multiple Vulnerabilities in Cisco ASA Software http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20141008-asa
Fuente: INTECO