思科清静启动硬件改动Thrangrycat误差清静通告
宣布时间 2019-05-17误差编号和级别
CVE编号:CVE-2019-1862,危险级别:高级,CVSS分值:厂商自评:7.2,官方未评定
CVE-2019-1649
支持TAm的100多款思科产品
运行IOS XE版本16且启用了HTTP Server功效的思科装备
误差概述
研究职员在思科产品中发明了一个误差,可导致攻击者在企业和政府网络中的大宗装备如路由器、交流机和防火墙上植入长期后门。这个误差被命名为“Thrangrycat”(“三只恼怒的猫”),由清静公司Red Baloon发明且编号为CVE-2019-1649,影响支持信任锚点�?�(TAm)的多款思科产品。
凭证清静厂商Red Balloon的报告,Thrangrycat误差是由思科信任锚�?椋═Am)中的硬件设计缺陷引起的。思科TAm是自2013年以来险些在所有思科企业装备中实现的基于硬件的清静启动功效,用于确保在硬件平台上运行的固件是真实且未经修改的。该误差是由于对代码区域的不准确检查造成的,该代码区域管理清静启动硬件的FPGA外地更新。攻击者通过修改FPGA比特流,可将恶意固件写入该组件,从而破损清静启动历程并使思科的信任链从基础上无效。这一修改具有长期性,可在后续的启动历程中禁用信任锚,也可禁用之后的TAm软件更新。
由于使用该误差需要具有根权限,因此思科宣布清静通告体现,只有具有对目的系统物剖析见权限的外地攻击者才华在组件中写入经修改的固件镜像。
然而,Red Balloon研究职员指出,攻击者也能链接其它缺陷远程使用Thrangrycat误差,从而获取根权限或者至少以根身份执行下令。
为了演示该攻击,研究职员披露了基于web的思科IOS操作系统的用户接口RCE误差CVE-2019-1862,可导致已登录的管理员以根权限在受影响装备的底层Linux shell上执行恣意下令。
获得根会见权限后,恶意管理员能够使用Thrangrycat误差远程绕过目的设惫亓TAm,并装置恶意后门。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190513-secureboot
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190513-webui#fshttps://thrangrycat.com/
参考链接
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190513-webui#fshttps://thrangrycat.com/
https://thehackernews.com/2019/05/cisco-secure-boot-bypass.html


京公网安备11010802024551号