安全研究

威胁情报
Cisco IOS XE AAA远程代码执行漏洞 (CVE-2018-0315) 安全威胁通告

综述


当地时间6月6日,Cisco官方发布一则安全通告称其产品中用于认证、授权和记录(AAA)的服务存在一个严重漏洞(CVE-2018-0315)。通过该漏洞,攻击者在未授权的情况下可以远程在受影响的设备上执行任意代码,或者造成设备的重加载导致拒绝服务条件。


CVSS3.0 Base 9.8 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X


详细信息可参考:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180606-aaa


受影响的版本


以下版本在使用AAA作为登录认证时受影响:


  • Cisco IOS XE Software Release Fuji 16.7.1
  • Cisco IOS XE Software Release Fuji 16.8.1


不受影响的版本


  • Cisco IOS XE Software Release Fuji 16.7.2
  • Cisco IOS XE Software Release Fuji 16.8.1c
  • Cisco IOS XE Software Release Fuji 16.8.1s
  • Cisco IOS XE Software Release Fuji 16.9.1(预计今年7月发布)
  • Cisco IOS XE Software Release Fuji 16.8.2(预计今年9月发布)


解决方案


Cisco官方已经发布了对应的新版本修复了上述漏洞,用户应及时更新升级进行防护。同时,管理员可以通过限制设备的访问权限来确保只有受信任的来源可以访问设备。


详情可参考:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180606-aaa


声 明


本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。


浏览次数:

关 闭