Уязвимость удаленного выполнен... Заметка

Уязвимость удаленного выполнения кода в программном обеспечении Cisco IOS и IOS XE Smart Install

Cisco предупреждает о продолжающейся эксплуатации критической уязвимости, затрагивающей функцию Smart Install в программном обеспечении Cisco IOS и IOS XE. Эта ошибка позволяет удаленным злоумышленникам без аутентификации вызывать отказ в обслуживании или выполнять произвольный код. Уязвимость возникает из-за некорректной проверки данных пакетов и может быть использована путем отправки специально сформированных сообщений на TCP-порт 4786. Успешная эксплуатация может привести к переполнению буфера, вызывая перезагрузки устройства, выполнение произвольного кода или бесконечные циклы, приводящие к сбоям сторожевого таймера. Cisco выпустила обновления программного обеспечения для устранения этой проблемы, и обходных путей нет. Клиент Smart Install включен по умолчанию на неустановленных коммутаторах. Эта информационная бюллетень является частью более крупного пакета информационных бюллетеней по безопасности, выпущенных в марте 2018 года и касающихся множества уязвимостей. Конкретная уязвимость идентифицирована как CVE-2018-0171. Клиентам настоятельно рекомендуется оценить свои системы и немедленно обновиться до исправленной версии программного обеспечения.