Cisco IOS 및 IOS XE 소프트웨어 SNMP 확장된 이름이 있는 액세스 제어 목록 우회 취약점
시스코 IOS 소프트웨어 및 시스코 IOS XE 소프트웨어의 심플 네트워크 관리 프로토콜(SNMP) IPv4 액세스 제어 목록(ACL) 기능 구현에 취약점이 발견되었습니다. 이 취약점은 인증되지 않은 원격 공격자가 영향을 받는 장치를 구성하여 SNMP 트래픽을 거부하더라도 SNMP 폴링을 수행할 수 있도록 할 수 있습니다.이 취약점은 시스코 IOS 소프트웨어 및 시스코 IOS XE 소프트웨어가 확장 IPv4 ACL을 지원하지 않지만, 관리자가 SNMP 서버 구성에 확장된 이름이 지정된 IPv4 ACL을 구성할 수 있도록 허용하기 때문입니다. 그러나 이 경우 경고 메시지가 표시되지 않습니다. 이로 인해 SNMP 리스닝 프로세스에 ACL이 적용되지 않을 수 있습니다. 공격자는 이 취약점을 악용하여 영향을 받는 장치의 SNMP 폴링을 수행할 수 있습니다. 성공적인 공격은 공격자가 거부되어야 하는 SNMP 작업을 수행할 수 있도록 할 수 있습니다. 그러나 공격자는 SNMP ACL 구성에 대한 제어 권한이 없으며 여전히 유효한 SNMP 버전 2c(SNMPv2c) 커뮤니티 문자열 또는 SNMP 버전 3(SNMPv3) 사용자 자격 증명을 필요로 합니다.IPv6 ACL 구성의 경우 이 취약점은 영향을 받지 않습니다.자세한 정보는 이 고지의 세부 정보 섹션을 참조하십시오.시스코는 이 취약점을 해결하는 소프트웨어 업데이트를 출시했습니다. 또한 이 취약점을 해결하는 대안이 있습니다.이 고지는 다음 링크에서 확인할 수 있습니다: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-snmp-uwBXfqww보안 영향 등급: 중간CVE: CVE-2024-20373