Cisco IOS et logiciel IOS XE v... Note

Cisco IOS et logiciel IOS XE vulnérabilité de contournement de liste de contrôle d'accès nommée étendue SNMP

Une vulnérabilité dans la mise en œuvre de la liste de contrôle d'accès (ACL) IPv4 du protocole de gestion des réseaux simples (SNMP) du logiciel Cisco IOS et Cisco IOS XE pourrait permettre à un attaquant non authentifié et distant d'effectuer un sondage SNMP sur un appareil affecté, même si celui-ci est configuré pour refuser le trafic SNMP.Cette vulnérabilité existe car le logiciel Cisco IOS et Cisco IOS XE ne prennent pas en charge les ACL IPv4 étendues pour SNMP, mais ils permettent aux administrateurs de configurer des ACL IPv4 étendues nommées qui sont attachées à la configuration du serveur SNMP sans message d'avertissement. Cela peut entraîner l'absence d'application d'une ACL au processus d'écoute SNMP. Un attaquant pourrait exploiter cette vulnérabilité en effectuant un sondage SNMP sur un appareil affecté. Une exploitation réussie pourrait permettre à l'attaquant d'effectuer des opérations SNMP qui devraient être refusées. L'attaquant n'a aucun contrôle sur la configuration de l'ACL SNMP et aurait toujours besoin d'une chaîne de communauté SNMP version 2c (SNMPv2c) valide ou d'informations d'identification d'utilisateur SNMP version 3 (SNMPv3).Le SNMP avec des configurations d'ACL IPv6 n'est pas affecté.Pour plus d'informations, consultez la section Détails de cet avis.Cisco a publié des mises à jour logicielles qui corrigent cette vulnérabilité. Il existe des solutions de contournement qui corrigent cette vulnérabilité.Cet avis est disponible à l'adresse suivante : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-snmp-uwBXfqwwÉvaluation de l'impact sur la sécurité : MoyenCVE : CVE-2024-20373