Cisco IOS 和 IOS XE 软件智能安装远程代码执... 笔记

Cisco IOS 和 IOS XE 软件智能安装远程代码执行漏洞

思科公司警告称,影响思科 IOS 和 IOS XE 软件智能安装功能的关键漏洞将持续被利用。此漏洞允许未经身份验证的远程攻击者导致拒绝服务或执行任意代码。该漏洞源于数据包数据验证不当,通过向 TCP 端口 4786 发送精心构造的消息即可利用。成功利用可能导致缓冲区溢出,触发设备重新加载、任意代码执行或导致看门狗崩溃的无限循环。思科已发布软件更新来修复此问题,但没有可用的变通办法。智能安装客户端在未修补的交换机上默认启用。此公告是 2018 年 3 月发布的更广泛安全公告包的一部分,其中包含了多个漏洞。该特定漏洞被识别为 CVE-2018-0171。强烈敦促客户评估其系统并立即升级到已修复的软件版本。