شرکت سیسکو بهروزرسانیهای نرمافزاری را برای رفع یک آسیبپذیری بحرانی امنیتی در سیستم مدیریت جلسات (Meeting Management) منتشر کرده که میتواند به مهاجمان راه دور و احراز هویت شده اجازه دهد تا دسترسی مدیریتی به نمونههای آسیبپذیر کسب کنند. این آسیبپذیری با شناسه CVE-2025-20156 ثبت شده و امتیاز CVSS آن ۹.۹ از ۱۰ است. این نقص در REST API سیستم مدیریت جلسات سیسکو وجود دارد و به دلیل عدم اعمال مجوزدهی مناسب بر کاربران REST API ایجاد شده است.
همچنین سیسکو وصلههایی برای رفع آسیبپذیری حمله انکار سرویس (DoS) در BroadWorks با امتیاز CVSS برابر ۷.۵ و یک باگ integer underflow در ClamAV با امتیاز ۵.۳ منتشر کرده است. در همین حال، آژانس امنیت سایبری و زیرساختهای حیاتی آمریکا (CISA) و FBI جزئیات فنی دو زنجیره حمله را که توسط گروههای هکری دولت-ملت برای نفوذ به برنامههای خدمات ابری Ivanti در سپتامبر ۲۰۲۴ استفاده شده، منتشر کردند. این حملات شامل سوءاستفاده از چهار آسیبپذیری مختلف برای دستیابی به دسترسی اولیه، اجرای کد از راه دور، کسب اعتبارنامهها و کاشت وب شلها بوده است.
کلمات کلیدی : سیسکو, آسیبپذیری امنیتی, CVE-2025-20156, REST API, مدیریت جلسات, CISA

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.