Блог / Информационная безопасность / 22 февраля 2019 г.

Cisco предупреждает об уязвимостях безопасности HyperFlex

Слабые места в оборудовании Cisco HyperFlex для гиперконвергентных центров обработки данных могут допускать эксплойты с использованием команд. На этой неделе...

Архивный материал

Страница сохранена для полноты истории сайта и внутренних переходов. Основной вывод актуализирован выше, а исходный текст оставлен ниже без расширения индексации.

Для кого руководитель, администратор или ответственный за риски
Главный риск уязвимость редко выглядит опасной до того момента, когда затрагивает данные, доступы или простой бизнеса
На выходе понятная карта рисков, приоритетов исправления и контроля после изменений

Контроль / безопасность

Как применять материал

Безопасность лучше рассматривать как управляемый процесс: инвентаризация, приоритет, исправление, проверка и повторный контроль. Разовые действия помогают, но устойчивость появляется только после регулярной проверки и понятной ответственности.

01 Инвентарь
02 Риск
03 Исправление
04 Проверка

Практический порядок

  1. понять, какие системы доступны извне и какие данные они обрабатывают
  2. разделить критичные риски, плановые исправления и наблюдаемые отклонения
  3. закрывать сначала то, что дает внешний доступ, повышение прав или утечку данных
  4. проверять результат после исправления, а не ограничиваться фактом установки обновления

Что проверить перед внедрением

  • известны внешние точки входа и владельцы систем
  • есть MFA или компенсирующие меры для удаленного доступа
  • резервные копии защищены от той же учетной записи, что и рабочие данные
  • изменения фиксируются, а исключения имеют срок пересмотра

Итог: понятная карта рисков, приоритетов исправления и контроля после изменений

Исходный материал Сохраненная версия статьи и дополнительные детали

Слабые места в оборудовании Cisco HyperFlex для гиперконвергентных центров обработки данных могут допускать эксплойты с использованием команд.

На этой неделе Cisco определила две «высокие» уязвимости безопасности в своем пакете центра обработки данных HyperFlex, которые могут позволить злоумышленникам получить контроль над системой.

HyperFlex - это гиперконвергентная инфраструктура Cisco, предлагающая вычислительные ресурсы, сетевые ресурсы и ресурсы хранения в единой системе.

Наиболее критичным из этих двух предупреждений - 8,8 по шкале серьезности Cisco от 1 до 10 - является уязвимость внедрения команд в диспетчере службы кластеров программного обеспечения Cisco HyperFlex, которая может позволить злоумышленнику, не прошедшему проверку подлинности, выполнять команды от имени пользователя root.

«Злоумышленник может воспользоваться этой уязвимостью, подключившись к диспетчеру службы кластеров и внедрив команды в связанный процесс», - пишет Cisco в своей рекомендации по безопасности.

Cisco утверждает, что уязвимость вызвана недостаточной проверкой входных данных в выпусках программного обеспечения Cisco HyperFlex до 3.5.

Такой ввод может повлиять на поток управления или поток данных программы и вызвать ряд проблем управления ресурсами. Cisco выпустила обновление программного обеспечения для устранения этой уязвимости и сообщила, что других способов обхода этой уязвимости не существует.

Вторая уязвимость с рейтингом 8.1 по шкале Cisco - это ошибка в сервисе hxterm программного обеспечения Cisco HyperFlex, которая может позволить злоумышленнику подключиться к сервису как непривилегированный локальный пользователь. В соответствии с рекомендациями по безопасности удачный эксплойт может позволить злоумышленнику получить корневой доступ ко всем узлам-членам кластера HyperFlex в версиях программного обеспечения Cisco HyperFlex до версии 3.5.

Cisco заявила, что выпустила обновления программного обеспечения, которые устраняют обе уязвимости. Клиенты могут скачать его с Cisco.

Cisco также выпустила три другие угрозы «среднего» уровня вокруг программного обеспечения Hyperflex, связанные с межсайтовым скриптингом (XSS), произвольными данными и недостатками службы Graphite. Но он не предложил никаких обходных путей или исправлений для этих проблем.

Недавно Cisco расширила свой гиперконвергентный пакет с HyperFlex для Branch или Hyperflex 4.0, который позволит клиентам расширить систему до филиалов или на границе клиентской сети. Другими словами, он переносит производительность и управление приложениями класса центров обработки данных в филиалы и удаленные узлы, предоставляя аналитические и интеллектуальные услуги на уровне предприятия, отмечает Cisco.

Уязвимости Hyperflex были частью подборки из 17 статей с советами по безопасности и предупреждениями, выпущенными компанией.

Все материалы В рубрику Задать вопрос