RSS Cisco Sicherheitsbericht
Folgen
Sicherheitslücke in Cisco IOS und IOS XE Software: Umgehung der TACACS+ Authentifizierung
In der Implementierung des TACACS+-Protokolls in Cisco IOS Software und Cisco IOS XE Software wurde eine kritische Sicherheitslücke identifiziert. Dieser Fehler ermöglicht es nicht authentifizierten, entfernten Angreifern, auf sensible Daten zuzugreifen oder Authentifizierungsmechanismen zu umgehen. Das Problem entsteht durch eine fehlerhafte Validierung der erforderlichen TACACS+-Shared-Secret-Konfiguration. Ein Angreifer, der einen Man-in-the-Middle-Angriff durchführt, könnte unverschlüsselte TACACS+-Nachrichten abfangen. Er könnte sich auch als TACACS+-Server ausgeben und jede Authentifizierungsanfrage akzeptieren. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die Möglichkeit, sensible Informationen innerhalb von TACACS+-Nachrichten einzusehen. Alternativ könnte ein Angreifer die Authentifizierung vollständig umgehen und sich so unbefugten Zugriff verschaffen. Cisco hat Software-Updates zur Behebung dieser Sicherheitslücke veröffentlicht. Es stehen auch Workarounds zur Verfügung, um das Risiko zu mindern. Die Sicherheitsauswirkung dieser Sicherheitslücke wird als hoch eingestuft und sie wird als CVE-2025-20160 identifiziert.