思科在其IOS软件中修补了30多个漏洞,其中包括一个严重的远程代码执行漏洞,该漏洞可以对数十万甚至数百万台设备暴露在网络上的设备发起的远程攻击。
共有三个漏洞被评为关键。其中之一是CVE-2018-0171,Embedi的研究人员在IOS和IOS XE软件的Smart Install功能中发现了这个漏洞。
没有权限的攻击者可以将特定的Smart Install消息发送到TCP端口4786上的受影响设备,并导致其进入拒绝服务(DoS)状况或执行任意代码。
思科指出,默认情况下,Smart Install在交换机上默认启用,如果接收到了最近的更新则会在不使用该功能时自动禁用该功能。
Embedi发布了详细介绍CVE-2018-0171的博客文章。研究人员最初认为,该漏洞只能被同网络中的黑客利用。但是,互联网扫描发现,大约有250,000个易受攻击的思科设备打开了TCP端口4786。
此外,Embedi已经识别出约850万台使用此端口的设备,但研究人员无法确定这些系统上是否存在Smart Install功能。
思科修补的另一个IOS漏洞是CVE-2018-0150,能够让攻击者远程访问设备。
这个漏洞的成因是存在一个使用默认用户名和密码的未记录的帐户。这套用户名密码拥有特权级别15的设备访问权限,这是思科网络设备的最高访问级别。
最后一个严重漏洞是CVE-2018-0151,它影响IOS和IOS XE软件的服务质量(QoS)子系统。该漏洞能让黑客通过向设备发送恶意数据包而导致DoS条件或权限提升。
十余个中低危漏洞
思科已经在IOS和IOS XE软件中修补了17个高危漏洞,包括DoS问题,但是其中一些漏洞可用于远程代码执行和权限提升。
思科还修复了十多个评级为“中危”的IOS漏洞。大多数漏洞都是由该公司自己发现的,并且没有发现被利用的情况。
- 蜜度索骥:以跨模态检索技术助力“企宣”向上生长
- 2025年全球网络安全支出将激增15% | 行业观察
- 华为数据存储两大新品齐发:全面闪存化,全面向AI
- 数据中心太耗电,微软携手Constellation Energy探索核能供电新途径
- 戴尔一周内发生两起数据泄露事件,Atlassian工具成泄露源头
- 华为ICT学院年会2024举办,ICT学院3.0计划正式启航
- 华为启动全球金融伙伴“融海计划”,共创行业新价值
- 华为联合多家伙伴发布《现代化金融核心系统白皮书:实践篇》
- 华为发布数据智能解决方案5.0,加速金融大模型应用从“赋能”到“产能”
- 华为加速推动鲲鹏昇腾原生创新,未来三年赋能百万原生人才
- 第九届华为ICT大赛中国赛区报名通道开启,大赛真题集首发
免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,应及时向本网站提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明。本网站在收到上述法律文件后,将会依法尽快联系相关文章源头核实,沟通删除相关内容或断开相关链接。