Vulnerabilidad de ejecución re... Nota

Vulnerabilidad de ejecución remota de código en Cisco IOS y IOS XE Software Smart Install

Cisco está advirtiendo sobre la explotación continua de una vulnerabilidad crítica que afecta a la característica de Instalación Inteligente del software Cisco IOS y IOS XE. Esta falla permite a atacantes remotos no autenticados causar denegación de servicio o ejecutar código arbitrario. La vulnerabilidad se debe a la validación incorrecta de datos de paquetes, explotable enviando mensajes elaborados al puerto TCP 4786. Un exploit exitoso puede llevar a desbordamientos de buffer, provocando recargas de dispositivos, ejecución de código arbitrario o bucles indefinidos que causan crashes de watchdog. Cisco ha lanzado actualizaciones de software para solucionar este problema, y no hay soluciones alternativas disponibles. El cliente de Instalación Inteligente está habilitado por defecto en switches no parcheados. Este aviso es parte de un paquete más amplio de asesorías de seguridad lanzadas en marzo de 2018, que abordan múltiples vulnerabilidades. La vulnerabilidad específica se identifica como CVE-2018-0171. Se urge a los clientes a evaluar sus sistemas y actualizar a una versión de software corregida de inmediato.