Cisco Security Advisory на русском
Подписаться
Уязвимость отказа в обслуживании и удаленного выполнения кода в SNMP программного обеспечения Cisco IOS и IOS XE
В критической уязвимости обнаружена в Cisco IOS Software и Cisco IOS XE Software, затрагивающая подсистему SNMP. Этот дефект, обозначенный как CVE-2025-20352, вызван переполнением стека. Удаленные злоумышленники с низкими привилегиями могут использовать это для отказа в обслуживании, вызывая перезагрузку системы. Для этой атаки им требуются строки сообщества SNMPv2c только для чтения или действительные учетные данные SNMPv3. Удаленные злоумышленники с высокими привилегиями могут добиться выполнения кода от имени пользователя root на затронутых устройствах. Для этого требуются учетные данные администратора или привилегии 15 в дополнение к строкам сообщества SNMPv1/v2c только для чтения или действительным учетным данным SNMPv3. Злоумышленники могут использовать это, отправляя специально сформированные пакеты SNMP по IPv4 или IPv6. Уязвимость затрагивает все версии SNMP. Cisco выпустила обновления программного обеспечения для устранения этой уязвимости. Обходных путей нет, но доступно смягчение последствий. Рейтинг воздействия на безопасность для этой уязвимости — высокий.