NCSC: kritieke kwetsbaarheden verholpen in Cisco Secure Workload

Cisco heeft na intern onderzoek meerdere kwetsbaarheden in Secure Workload gedicht, waaronder problemen met toegangscontrole, authenticatie en invoervalidatie; het NCSC roept organisaties op de update te installeren.

Cisco heeft meerdere kwetsbaarheden verholpen in Cisco Secure Workload, meldt het Nationaal Cyber Security Centrum (NCSC) in een advisory. Het gaat om een reeks aan elkaar verwante zwakheden: onjuiste neutralisatie van speciale tekens (CWE-74), gebrekkige toegangscontrole (CWE-284), onjuiste authenticatie (CWE-287), ontoereikende invoervalidatie (CWE-20) en problemen in het bufferbeheer (CWE-119).

De kwetsbaarheden zijn niet door een externe partij gemeld, maar intern ontdekt tijdens een uitgebreide security-review door het eigen engineeringteam van Cisco Secure Workload. Afhankelijk van de precieze aard van elke fout kan een aanvaller er verschillende dingen mee: toegangscontroles omzeilen, zich ten onrechte laten authenticeren, of de applicatie onjuiste invoer laten verwerken met alle gevolgen van dien. De combinatie van authenticatie- en toegangscontroleproblemen is met name zorgwekkend voor een platform als Secure Workload, dat organisaties juist gebruiken om te bepalen welk netwerkverkeer tussen workloads wél en niet is toegestaan — een fout hierin kan dus direct de segmentatie ondermijnen die het product zou moeten afdwingen.

Cisco heeft de kwetsbaarheden verholpen via software-hardeningsupdates. Het NCSC roept beheerders op de update op korte termijn te installeren.

Voor Nederlandse organisaties die Cisco Secure Workload draaien voor micro-segmentatie van hun netwerk is dit een update die niet op de lange baan hoort: een kwetsbaarheid in de toegangscontrole van precies het product dat toegangscontrole moet afdwingen, ondermijnt in het ergste geval de bescherming die de organisatie er juist mee dacht te hebben. Controleer via het Cisco-klantenportaal welke versie van Secure Workload wordt gebruikt en plan de update in tijdens het eerstvolgende onderhoudsvenster.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.