🔥 UBND xã Kroong, thành Phố Kon Tum đã đăng ký tín nhiệm. 🔥                    🔥 Trường Tiểu học Vinh Quang đã đăng ký tín nhiệm. 🔥                    🔥 Ủy ban nhân dân xã Măng Cành, huyện Kon Plông, tỉnh Kon Tum đã đăng ký tín nhiệm. 🔥                    🔥 CỔNG THÔNG TIN ĐIỆN TỬ XÃ ĐẠ ĐỜN đã đăng ký tín nhiệm. 🔥                    🔥 Uỷ Ban Nhân Dân Thị Trấn Chợ Rã đã đăng ký tín nhiệm. 🔥                   

Phát hiện các lỗ hổng RCE nghiêm trọng trong CPS Pascom

10/03/2022

Các nhà nghiên cứu đã phát hiện ba lỗ hổng bảo mật trong Hệ thống điện thoại đám mây (Cloud Phone System-CPSPascom có thể được kết hợp để đạt được thực thi mã từ xa mà không cần xác thực trên các hệ thống bị ảnh hưởng.

Hệ thống điện thoại đám mây Pascom là một giải pháp liên lạc và cộng tác tích hợp cho phép các doanh nghiệp lưu trữ và thiết lập mạng điện thoại riêng trên các nền tảng khác nhau cũng như tạo điều kiện cho việc giám sát, bảo trì và cập nhật liên quan đến hệ thống điện thoại ảo.

Ba lỗ hổng bao gồm path traversal tùy ý trong giao diện web, giả mạo yêu cầu phía máy chủ (SSRF) trong một thư viện bên thứ ba đã lỗi thời (CVE-2019-18394) và lỗ hổng command injection (có yêu cầu xác thực).

Các lỗ hổng có thể được kết hợp để truy cập các endpoints không được công khai bằng cách gửi các requests GET để lấy mật khẩu quản trị viên, sau đó sử dụng nó để thực thi mã từ xa.

Eshetu cho biết chuỗi khai thác có thể được sử dụng "để thực thi các lệnh với quyền root", điều này cho phép kẻ tấn công toàn quyền kiểm soát hệ thống và leo thang đặc quyền dễ dàng." Các lỗ hổng được báo cáo cho Pascom vào ngày 3/1/2022 và đã được phát hành bản vá sau đó.

Người dùng CPS nên cập nhật lên phiên bản mới nhất (pascom Server 19.21) càng sớm càng tốt để giảm thiểu mọi rủi ro liên quan đến lỗ hổng.

Nguồn: thehackernews.com.

scrolltop