Vulnérabilité d’exécution de code à distance dans l’installation intelligente des logiciels Cisco IOS et IOS XE
Cisco met en garde contre l’exploitation continue d’une vulnérabilité critique affectant la fonction d’installation intelligente de Cisco IOS et IOS XE Software. Cette faille permet à des attaquants distants non authentifiés de provoquer un déni de service ou d’exécuter du code arbitraire. La vulnérabilité provient d’une validation incorrecte des données de paquets, exploitable en envoyant des messages contrefaits sur le port TCP 4786. Un exploit réussi peut entraîner des débordements de tampon, des rechargements de périphériques, l’exécution de code arbitraire ou des boucles indéfinies provoquant des pannes de chien de garde. Cisco a publié des mises à jour logicielles pour résoudre ce problème, et aucune solution de contournement n’est disponible. Le client Smart Install est activé par défaut sur les commutateurs non corrigés. Cet avis fait partie d’un ensemble plus large d’avis de sécurité publiés en mars 2018, corrigeant plusieurs vulnérabilités. La vulnérabilité spécifique est identifiée comme CVE-2018-0171. Les clients sont fortement encouragés à évaluer leurs systèmes et à passer immédiatement à une version logicielle fixe.