Cisco-CUCM-Schwachstelle innerhalb von 24 Stunden nach Veröffentlichung ausgenutzt
Eine neu veröffentlichte Cisco-Schwachstelle im Unified Communications Manager hat bei Angreifern schnell Aufmerksamkeit erregt. Berichten zufolge begann die Ausnutzung weniger als einen Tag, nachdem...
Eine neu veröffentlichte Cisco-Schwachstelle im Unified Communications Manager hat bei Angreifern schnell Aufmerksamkeit erregt. Berichten zufolge begann die Ausnutzung weniger als einen Tag, nachdem das Problem öffentlich bekannt geworden war.
Die Schwachstelle betrifft Bereitstellungen von Cisco Unified CM und Unified CM SME und kann für serverseitige Request-Forgery-Angriffe (SSRF) missbraucht werden. Neben dem Senden von Anfragen über den anfälligen Server kann die Schwachstelle auch genutzt werden, um Root-Berechtigungen zu erlangen. Dadurch besteht die Möglichkeit einer vollständigen Übernahme betroffener Systeme.
Cisco Unified CM wird in Unternehmensumgebungen häufig als zentrale Plattform für die Anrufsteuerung eingesetzt, wodurch Sicherheitslücken in diesem Produkt besonders sensibel sind. Wenn eine Schwachstelle SSRF mit einer Rechteausweitung kombiniert, können Angreifer möglicherweise von einem eingeschränkten Zugriff zu einer umfassenderen Kontrolle über das zugrunde liegende Gerät oder den Server gelangen.
Sicherheitsteams sollten die Situation als dringend einstufen, insbesondere in Umgebungen, in denen Management-Schnittstellen offengelegt sind oder internetzugängliche Dienste verwendet werden, die mit CUCM-Bereitstellungen verbunden sind. Selbst wenn eine Schwachstelle nicht direkt von außen erreichbar ist, kann SSRF mitunter genutzt werden, um interne Ressourcen oder Dienste zu erreichen, auf die sonst nur schwer zugegriffen werden könnte.
Was Unternehmen tun sollten
- Die Sicherheitshinweise von Cisco für Unified CM und Unified CM SME prüfen.
- Feststellen, ob betroffene Bereitstellungen in der Umgebung vorhanden sind.
- Die vom Hersteller bereitgestellte Abhilfe so bald wie möglich anwenden.
- Den Zugriff auf administrative und Management-Schnittstellen einschränken.
- Auf ungewöhnliche Anfragemuster, Änderungen von Berechtigungen oder Anzeichen für unbefugten Zugriff achten.
Die schnelle Ausnutzung verdeutlicht ein bekanntes Muster in der Unternehmenssicherheit: Sobald Schwachstellen mit hoher Auswirkung öffentlich werden, versuchen Angreifer häufig, sie schnell für Angriffe nutzbar zu machen, bevor viele Unternehmen reagieren können. Bei Kommunikationsinfrastrukturen, für die Verfügbarkeit und Vertrauen von entscheidender Bedeutung sind, kann dieses Zeitfenster besonders riskant sein.
