Cisco IOS 및 IOS XE 소프트웨어 스마트 설... 노트

Cisco IOS 및 IOS XE 소프트웨어 스마트 설치 원격 코드 실행 취약점

시스코는 시스코 IOS 및 IOS XE 소프트웨어의 Smart Install 기능에 영향을 미치는 심각한 취약점에 대한 지속적인 악용 사례가 있다고 경고하고 있습니다. 이 결함으로 인해 인증되지 않은 원격 공격자가 서비스 거부(DoS)를 유발하거나 임의의 코드를 실행할 수 있습니다. 이 취약점은 부적절한 패킷 데이터 유효성 검사에서 비롯되며, TCP 포트 4786으로 조작된 메시지를 보내 악용할 수 있습니다. 성공적인 악용은 버퍼 오버플로를 일으켜 장치 재부팅, 임의 코드 실행 또는 감시 타이머 충돌을 유발하는 무한 루프를 초래할 수 있습니다. 시스코는 이 문제를 해결하기 위한 소프트웨어 업데이트를 출시했으며, 해결책은 없습니다. Smart Install 클라이언트는 패치되지 않은 스위치에서 기본적으로 활성화되어 있습니다. 이 권고는 2018년 3월에 출시된 여러 취약점을 해결하는 더 큰 보안 권고 번들 중 일부입니다. 해당 취약점은 CVE-2018-0171로 식별됩니다. 고객은 시스템을 평가하고 즉시 수정된 소프트웨어 릴리스로 업그레이드할 것을 강력히 권고합니다.