Cisco IOS und IOS XE Software ... Notiz

Cisco IOS und IOS XE Software Smart Install Remote Codeausführung Schwachstelle

Cisco warnt vor der anhaltenden Ausnutzung einer kritischen Schwachstelle, die die Smart-Install-Funktion der Cisco-IOS- und IOS-XE-Software betrifft. Diese Schwachstelle ermöglicht es nicht authentifizierten Remote-Angreifern, einen Denial-of-Service-Angriff auszuführen oder beliebigen Code auszuführen. Die Schwachstelle resultiert aus einer unzureichenden Validierung von Paketdaten, die durch das Senden von speziell gestalteten Nachrichten an TCP-Port 4786 ausgenutzt werden kann. Ein erfolgreicher Angriff kann zu Pufferüberläufen führen, die Geräte-Neustarts, die Ausführung von beliebigem Code oder unendlichen Schleifen verursachen, die zu Watchdog-Crashes führen. Cisco hat Software-Updates veröffentlicht, um dieses Problem zu beheben, und es gibt keine Umgehungen. Der Smart-Install-Client ist standardmäßig auf unpatchten Switches aktiviert. Diese Warnung ist Teil eines größeren Pakets von Sicherheitswarnungen, die im März 2018 veröffentlicht wurden und mehrere Schwachstellen ansprechen. Die spezifische Schwachstelle wird als CVE-2018-0171 identifiziert. Kunden werden dringend aufgefordert, ihre Systeme zu überprüfen und sofort auf eine korrigierte Software-Version umzusteigen.