Sicherheitslücke in Cisco IOS ... Notiz

Sicherheitslücke in Cisco IOS und IOS XE Software: Umgehung der TACACS+ Authentifizierung

In der Implementierung des TACACS+-Protokolls in Cisco IOS Software und Cisco IOS XE Software wurde eine kritische Sicherheitslücke identifiziert. Dieser Fehler ermöglicht es nicht authentifizierten, entfernten Angreifern, auf sensible Daten zuzugreifen oder Authentifizierungsmechanismen zu umgehen. Das Problem entsteht durch eine fehlerhafte Validierung der erforderlichen TACACS+-Shared-Secret-Konfiguration. Ein Angreifer, der einen Man-in-the-Middle-Angriff durchführt, könnte unverschlüsselte TACACS+-Nachrichten abfangen. Er könnte sich auch als TACACS+-Server ausgeben und jede Authentifizierungsanfrage akzeptieren. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die Möglichkeit, sensible Informationen innerhalb von TACACS+-Nachrichten einzusehen. Alternativ könnte ein Angreifer die Authentifizierung vollständig umgehen und sich so unbefugten Zugriff verschaffen. Cisco hat Software-Updates zur Behebung dieser Sicherheitslücke veröffentlicht. Es stehen auch Workarounds zur Verfügung, um das Risiko zu mindern. Die Sicherheitsauswirkung dieser Sicherheitslücke wird als hoch eingestuft und sie wird als CVE-2025-20160 identifiziert.