Vulnérabilité de divulgation d... Note

Vulnérabilité de divulgation d'informations non authentifiées du chargeur de démarrage du logiciel Cisco IOS XR

Une vulnérabilité dans le chargeur d'amorçage unifié GRand (GRUB) pour le logiciel Cisco IOS XR pourrait permettre à un attaquant non authentifié avec accès physique au dispositif de consulter des fichiers sensibles sur la console en utilisant la ligne de commande du chargeur d'amorçage GRUB.Cette vulnérabilité est due à l'inclusion de commandes inutiles dans l'environnement GRUB qui permettent de consulter des fichiers sensibles. Un attaquant pourrait exploiter cette vulnérabilité en étant connecté au port console du dispositif Cisco IOS XR lorsque le dispositif est redémarré. Un exploit réussi pourrait permettre à l'attaquant de consulter des fichiers sensibles qui pourraient être utilisés pour lancer d'autres attaques contre le dispositif.Cisco a publié des mises à jour logicielles qui corrigent cette vulnérabilité. Il n'y a pas de solutions de contournement qui traitent de cette vulnérabilité.Ce conseil est disponible au lien suivant : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-load-infodisc-9rdOr5FqCe conseil fait partie de la publication semi-annuelle de mars 2023 des advisories de sécurité du logiciel Cisco IOS XR. Pour obtenir une liste complète des advisories et des liens vers celles-ci, consultez Cisco Event Response : Publication semi-annuelle de mars 2023 des advisories de sécurité du logiciel Cisco IOS XR.Évaluation de l'impact de sécurité : MoyenCVE : CVE-2023-20064