SK-CERT Bezpečnostné varovanie V20190625-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.8
Identifikátor
Cesanta Mongoose viacero kritických zraniteľností
Popis
Bezpečnostní výskumníci zverejnili informácie o kritických bezpečnostných zraniteľnostiach v knižnici Cesanta Mongoose. Uvedená knižnica umožňuje aplikáciám poskytovať služby webového servera.
Kritické bezpečnostné zraniteľnosti spočívajú v nedostatočnom overovaní používateľských vstupov a umožňujú vzdialenému, autentifikovanému útočníkovi vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Dátum prvého zverejnenia varovania
21.06.2019
CVE
CVE-2018-20353, CVE-2018-20354, CVE-2018-20355, CVE-2018-20356
CVE
Zasiahnuté systémy
Cesanta Mongoose verzie 6.13 a staršie
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Zneprístupnenie služby
Odporúčania
Odporúčame uistiť sa, či Vaše aplikácie s webovým rozhraním nevyužívajú knižnicu Cesanta Mongoose. V prípade, že áno, administrátorom odporúčame sledovať stránky výrobcu a po vydaní bezpečnostných záplat bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Administrátorom odporúčame bezodkladne aplikovať firewallové pravidlá a limitovať prístup k zasiahnutým zariadeniam a jeho funkciám zavedením zoznamu pre riadenie prístupov (ACL).
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://tools.cisco.com/security/center/viewAlert.x?alertId=60351
https://tools.cisco.com/security/center/viewAlert.x?alertId=60352
https://tools.cisco.com/security/center/viewAlert.x?alertId=60353
https://tools.cisco.com/security/center/viewAlert.x?alertId=60354
https://github.com/insi2304/mongoose-6.13-fuzz/blob/master/Simplest_Web_Server_Use_After_Free-read-mg_http_get_proto_data5932.png

« Späť na zoznam