Vulnérabilité de déni de servi... Note

Vulnérabilité de déni de service et d'exécution de code à distance SNMP dans les logiciels Cisco IOS et IOS XE

Une vulnérabilité critique a été découverte dans Cisco IOS Software et Cisco IOS XE Software, affectant le sous-système SNMP. Cette faille, identifiée comme CVE-2025-20352, provient d'une condition de dépassement de capacité de la pile. Des attaquants distants authentifiés et peu privilégiés peuvent l'exploiter pour provoquer une déni de service en déclenchant une réinitialisation du système. Ils ont besoin de chaînes de communauté SNMPv2c en lecture seule ou d'identifiants SNMPv3 valides pour cette attaque. Des attaquants distants authentifiés et hautement privilégiés peuvent obtenir l'exécution de code en tant qu'utilisateur root sur les appareils affectés. Cela nécessite des identifiants administratifs ou de privilège 15 en plus des chaînes de communauté SNMPv1/v2c en lecture seule ou des identifiants SNMPv3 valides. Les attaquants peuvent l'exploiter en envoyant des paquets SNMP spécialement conçus sur IPv4 ou IPv6. La vulnérabilité affecte toutes les versions de SNMP. Cisco a publié des mises à jour logicielles pour corriger cette vulnérabilité. Il n'y a pas de solutions de contournement, mais une atténuation est disponible. L'impact de sécurité de cette vulnérabilité est élevé.