Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
AC-Lite не проходит проверку безопасности PCI при сетевом сканировании из-за уязвимости Windriver Vxworks (ICSA-21-119-04), несмотря на обновление прошивки., UniFi Network
 
У меня есть сеть с точками доступа AC-Lite Gen 2. Меня попросили провести проверку безопасности сети перед получением сертификата Cyber Essentials Plus. Все наши точки доступа провалили проверку из-за критической уязвимости (оценка серьезности 9.8 из 10!). Я обновил программное обеспечение контроллера до последней версии (6.5.55) и прошивку всех точек доступа до самой новой версии (5.43.56.12784). Повторно провёл сканирование — и всё равно все точки доступа не проходят из-за этой серьезной уязвимости. Консультацию по безопасности можно найти здесь: https://www.cisa.gov/uscert/ics/advisories/icsa-21-119-04. Кто-нибудь знает, планируется ли выпуск обновления для устранения этой уязвимости или есть какие-то обходные пути, чтобы закрыть эту брешь в безопасности?
 
Спасибо вам обоим за полезные ответы, я только жаль, что техподдержка Ubiquiti хоть бы знала, о чем говорит! Я несколько недель с ними переписываюсь, а они просто в полной растерянности. Думаю, как вы и советуете, проигнорирую этот ложный срабатывающий сигнал и продолжу сканирование для сертификации Cyber Essentials Plus. Надеюсь, что они не обнаружат никаких уязвимостей в наших точках доступа AC Lite. В противном случае будем менять их на Aruba!
 
100% верно, @its3am. Любой аудитор, который действительно понимает своё дело, сможет читать такие отчёты и точно знает, что с ними делать. К сожалению, таких очень редко встретишь. Если вы скажете аудитору «backporting», скорее всего, 90% из них вообще не поймут, о чём речь, и, честно говоря, на этом разговор обычно заканчивается. К вашему сведению: я занимаюсь PCI с тех времён, когда это был CISP — задолго до появления PCI — и каждый день сталкиваюсь с такими «бесполезными» аудиторами. При этом, если у вас USG или UDM, и если ваш аудитор знает своё дело, они не пройдут PCI DSS аудит.
 
Проблема, без сомнения, в ложном срабатывании вашего сканера, которое, как я предполагаю, они исправят, подправив внутренний номер версии LEDE. Любой настоящий аудитор должен уметь распознавать подобные ложные срабатывания, но для этого нужно понимать, что именно делают эти инструменты.
 
Когда ты так это мне пересказываешь, звучит это безумно, честно признаюсь. Не могу вспомнить, где я это видел, но видел упоминание, что VxWorks может запускаться на чипе внутри сетевой карты точки доступа. Теперь я ещё больше в замешательстве, потому что поддержка Ubiquiti ответила, что есть проблема, и ее «исправят в одном из будущих обновлений прошивки». Однако в следующем сообщении они утверждают, что ни один из их продуктов не использует VxWorks: https://community.ui.com/questions/VxWorks-Urgent-11-Vulnerabilities/f4434472-b9aa-42a3-a8ca-fac5dd2de6f7. Тут явно что-то странное происходит.
 
Дополнительная плата, доступ к которой снаружи возможен через портсканер? Ты меня запутал.
 
Похоже, что эта уязвимость никак не связана с операционной системой, на которой работает точка доступа. Вместо этого внутри точки доступа есть дополнительная плата, на которой установлено программное обеспечение WindRiver. Я начал замечать, что на других форумах тоже обсуждают эту уязвимость, но пока от Ubiquiti или кого-либо ещё не слышно никаких новостей о выпуске обновления для её исправления.
Страницы: 1
Читают тему (гостей: 1)