Bug de Seguridad Crítico Expone a Cisco BroadWorks a un Control Total



Los ciberatacantes podrían aprovechar CVE-2023-20238 para llevar a cabo una variedad de acciones nefastas, desde robo de datos y ejecución de código hasta phishing, fraude y DoS.

Una vulnerabilidad crítica en la plataforma de colaboración y mensajería unificada BroadWorks de Cisco podría allanar el camino para la toma completa de la plataforma y el robo de una serie de datos sensibles.

BroadWorks es una plataforma de comunicaciones unificadas como servicio (UCaaS) todo en uno que incluye llamadas VoIP, mensajería instantánea, videollamadas, integración con WebEx y más. Es una de las ofertas principales de Cisco y disfruta de una participación dominante en el mercado, con millones de asientos empresariales registrados en empresas y pequeñas y medianas empresas por igual.

La falla (CVE-2023-20238), que existe en algunas implementaciones de la Plataforma de Entrega de Aplicaciones de BroadWorks y la Plataforma de Servicios Extendidos de BroadWorks específicamente, tiene una calificación de 10 sobre 10 en la escala de gravedad de vulnerabilidades CVSS.

Según un aviso oficial, los ciberatacantes que posean un ID de usuario válido de BroadWorks pueden aprovechar la implementación de inicio de sesión único (SSO) de la plataforma para autenticarse como un usuario existente. A partir de ahí, podrían secuestrar comunicaciones, espiar comunicaciones sensibles, enviar mensajes fraudulentos, obtener información mediante phishing de otros usuarios internos, realizar llamadas telefónicas con fines de fraude telefónico, causar denegación de servicio (DoS) y más.

"Esta vulnerabilidad se debe al método utilizado para validar los tokens SSO", según el gigante de las redes. "Una explotación exitosa podría permitir al atacante [realizar acciones en el] nivel de privilegio de la cuenta falsificada... Si esa cuenta es una cuenta de administrador, el atacante tendría la capacidad de ver información confidencial, modificar configuraciones de clientes o modificar configuraciones para otros usuarios".

Cisco ha corregido CVE-2023-20238 en las versiones independientes AP.platform.23.0.1075.ap385341 y en las versiones 2023.06_1.333 y 2023.07_1.332. 


Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó ChatGPT, al ser una traducción automática puede contener errores gramaticales o de otro tipo, favor enviar comentarios al moderador para corregir.

Comentarios

Entradas más populares de este blog

DeepSeek: Ciberataque expone vulnerabilidades críticas en su modelo de IA R1 y reaviva debates sobre seguridad global

Resumen de los Principales Acontecimientos en Ciberseguridad de 2024

Microsoft Reemplaza Aplicación de Escritorio Remoto por Windows App: Implicaciones en Ciberseguridad