Cisco IOS XR ソフトウェア ブートローダーの認証なし情報漏えい脆弱性
Cisco IOS XR ソフトウェアの GRand Unified Bootloader (GRUB) に存在する脆弱性により、物理アクセスを持つ未認証の攻撃者がデバイスのコンソールにアクセスして、GRUB ブートローダーのコマンドラインを使用して機密ファイルを閲覧することができます。この脆弱性は、GRUB 環境に不要なコマンドが含まれているため、機密ファイルを閲覧することができます。攻撃者は、Cisco IOS XR デバイスのコンソールポートに接続して、デバイスをパワーサイクルすることでこの脆弱性を悪用することができます。成功した攻撃により、攻撃者は、デバイスに対する追加の攻撃を行うために使用できる機密ファイルを閲覧することができます。Cisco は、この脆弱性を解消するソフトウェアの更新をリリースしています。この脆弱性に対する暫定的な対策はありません。このアドバイザリーは、次のリンクで入手できます:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-load-infodisc-9rdOr5Fqこのアドバイザリーは、2023 年 3 月の Cisco IOS XR ソフトウェアのセキュリティ・アドバイザリー・バンドルド・パブリケーションの一部です。すべてのアドバイザリーとリンクの一覧については、Cisco イベント・レスポンス:2023 年 3 月のセミアニュアル Cisco IOS XR ソフトウェアのセキュリティ・アドバイザリー・バンドルド・パブリケーションを参照してください。セキュリティ・インパクト・レーティング:MediumCVE:CVE-2023-20064