RSS Cisco Sicherheitsbericht
Folgen
Sicherheitslücke in Cisco IOS und IOS XE Software: Denial-of-Service und Remote Code Execution via SNMP
Eine kritische Sicherheitslücke wurde in Cisco IOS Software und Cisco IOS XE Software entdeckt, die das SNMP-Subsystem betrifft. Dieser Fehler, als CVE-2025-20352 identifiziert, resultiert aus einer Stack-Overflow-Bedingung. Authentifizierte Angreifer mit niedrigen Privilegien können dies ausnutzen, um einen Denial-of-Service-Angriff durchzuführen, der einen Systemneustart auslöst. Sie benötigen dafür schreibgeschützte SNMPv2c-Community-Strings oder gültige SNMPv3-Anmeldeinformationen. Authentifizierte Angreifer mit hohen Privilegien können die Codeausführung als Root-Benutzer auf betroffenen Geräten erreichen. Dies erfordert zusätzlich zu schreibgeschützten SNMPv1/v2c-Community-Strings oder gültigen SNMPv3-Anmeldeinformationen administrative Anmeldeinformationen oder Berechtigungsstufe 15. Angreifer können dies ausnutzen, indem sie speziell gestaltete SNMP-Pakete über IPv4 oder IPv6 senden. Die Sicherheitslücke betrifft alle SNMP-Versionen. Cisco hat Software-Updates veröffentlicht, um diese Sicherheitslücke zu beheben. Es gibt keine Workarounds, aber eine Mitigation ist verfügbar. Die Sicherheitsauswirkungsbewertung für diese Sicherheitslücke ist Hoch.