Cisco严重误差清静通告

宣布时间 2018-06-07

误差编号及级别


CVE-2018-0315 严重  厂商自评:9.8  CVSS分值:官方未评定
CVE-2018-0321 严重  厂商自评:9.8  CVSS分值:官方未评定


影响规模


CVE-2018-0315


受影响的版本


以下版本在使用AAA作为登录认证时受影响:


Cisco IOS XE Software Release Fuji 16.7.1
Cisco IOS XE Software Release Fuji 16.8.1


不受影响的版本


Cisco IOS XE Software Release Fuji 16.7.2
Cisco IOS XE Software Release Fuji 16.8.1c
Cisco IOS XE Software Release Fuji 16.8.1s
Cisco IOS XE Software Release Fuji 16.9.1(预计今年7月宣布)
Cisco IOS XE Software Release Fuji 16.8.2(预计今年9月宣布)
CVE-2018-0321


受影响的版本


此误差影响思科Prime Collaboration Provisioning(PCP)版本11.6及更早版本。


误差形貌


6月6日,Cisco官方宣布一则清静通告宣布了多个产品清静更新,其中包括两个严重级别的误差。详情见:

https://tools.cisco.com/security/center/publicationListing.x?product=Cisco。


其产品中用于认证、授权和纪录(AAA)的服务保存严重误差(CVE-2018-0315)。通过该误差,攻击者在未授权的情形下,可以远程在受影响的装备上执行恣意代码,或者造成装备的重加载导致拒绝服务条件。


Cisco Prime Collaboration Provisioning(PCP)中的误差(CVE-2018-0321)可能允许未经身份验证的远程攻击者会见Java远程要领挪用(RMI)系统。该误差是由于网络接口和设置引擎(NICE)服务中的开放端口造成的。攻击者可以通过会见受影响的PCP实例上的开放式RMI系统来使用此误差�?梢栽市砉セ髡咧葱杏跋霵CP及其毗连装备的恶意行为。

 

解决步伐


Cisco官方已经宣布了对应的新版本修复了上述误差,用户应实时更新升级举行防护。同时,管理员可以通过限制装备的会见权限来确保只有受信任的泉源可以会见装备。

 

参考资料


https://tools.cisco.com/security/center/publicationListing.x?product=Cisco


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180606-aaa


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180606-prime-rmi