思科宣布多个高危误差危害通告
宣布时间 2020-02-27误差编号和级别
CVE编号:CVE-2020-3173,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定
CVE编号:CVE-2020-3168,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定
CVE编号:CVE-2020-3175,危险级别:高危,CVSS分值:厂商自评:8.6,官方未评定
CVE编号:CVE-2020-3167,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定
CVE编号:CVE-2020-3171,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定
CVE编号:CVE-2020-3172,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定
影响版本
|
CVE编号 |
影响产品 |
|
CVE-2020-3173 |
UCS 6200 Series Fabric Interconnects UCS 6300 Series Fabric Interconnects UCS 6400 Series Fabric Interconnects |
|
CVE-2020-3168 |
使用VMware vSphere Virtual Supervisor的Cisco Nexus 1000V交流机 |
|
CVE-2020-3175 |
Cisco MDS 9000系列多层交流机 |
|
CVE-2020-3167 |
Firepower 1000 Series Firepower 2100 Series Firepower 4100 Series Firepower 9300 Security Appliances UCS 6200 Series Fabric Interconnects UCS 6300 Series Fabric Interconnects UCS 6400 Series Fabric Interconnects |
|
CVE-2020-3171 |
Firepower 2100 Series Firepower 4100 Series Firepower 9300 Security Appliances UCS 6200 Series Fabric Interconnects UCS 6300 Series Fabric Interconnects UCS 6400 Series Fabric Interconnects |
|
CVE-2020-3172 |
若是以下Cisco产品运行易受攻击的Cisco FXOS软件或Cisco NX-OS软件版本,并且设置为使用Cisco发明协议,则此误差会影响这些产品: Firepower 4100 Series (CSCvr37151) Firepower 9300 Security Appliances (CSCvr37151) MDS 9000 Series Multilayer Switches (CSCux07556) Nexus 1000 Virtual Edge for VMware vSphere (CSCvr37146) Nexus 1000V Switch for Microsoft Hyper-V (CSCvr37146) Nexus 1000V Switch for VMware vSphere (CSCvr37146) Nexus 3000 Series Switches (CSCux58226) Nexus 5500 Platform Switches (CSCvr37148) Nexus 5600 Platform Switches (CSCvr37148) Nexus 6000 Series Switches (CSCvr37148) Nexus 7000 Series Switches (CSCux07556) Nexus 9000 Series Fabric Switches in Application Centric Infrastructure (ACI) mode (CSCvr31410) Nexus 9000 Series Switches in standalone NX-OS mode (CSCux58226) UCS 6200 Series Fabric Interconnects (CSCvr37150) UCS 6300 Series Fabric Interconnects (CSCvr37150) |
误差概述
2月26日到27日思科共宣布了12个误差的补丁程序,其中,包括6个高危误差,影响路由器、交流机等装备。高危误差概述如下:
CVE-2020-3173
Cisco UCS Manager软件外地管理CLI下令注入误差。该误差是由于下令参数的输入验证缺乏所致。攻击者可以通过在外地管理CLI上包括恶意参数来使用此误差。乐成的使用可能会导致攻击者可以使用目今登任命户的特权在底层操作系统上针对除Cisco UCS 6400 Series Fabric Interconnects之外的所有受影响平台执行特权下令。
CVE-2020-3168
使用VMware vSphere的Cisco Nexus 1000V交流机清静登录增强功效拒绝服务误差。该误差是由于在受影响的装备上设置了作为清静登录增强功效的一部分的登录参数时,在失败的CLI登录实验时代资源分派不准确造成的。攻击者可以通过对受影响的装备执行大宗登录实验来使用此误差。乐成使用此误差可能导致拒绝服务(DoS)。
CVE-2020-3175
Cisco MDS 9000系列多层交流机拒绝服务误差。该误差是由于资源使用控制不当造成的。攻击者可以通过以很高的速率将流量发送到受影响装备的管理接口(mgmt0)来使用此误差。乐成使用此误差可能会导致拒绝服务。
CVE-2020-3167
Cisco FXOS和UCS Manager软件CLI下令注入误差。该误差是由于输入验证缺乏所致。攻击者可以通过在下令中包括恶意参数来使用此误差。乐成的使用可能使攻击者可以使用目今登任命户的特权在底层操作系统上针对除Cisco UCS 6400 Series Fabric Interconnects之外的所有受影响平台执行特权下令。在Cisco UCS 6400 Series Fabric Interconnects上,以root特权执行下令。
CVE-2020-3171
Cisco FXOS和UCS Manager软件外地管理CLI下令注入误差。该误差是由于输入验证缺乏所致。攻击者可以通过在下令中包括恶意参数来使用此误差。乐成的使用可能使攻击者可以使用目今登任命户的特权在底层操作系统上针对除Cisco UCS 6400 Series Fabric Interconnects之外的所有受影响平台执行特权下令。在Cisco UCS 6400 Series Fabric Interconnects上,以root特权执行注入的下令。
CVE-2020-3172
Cisco FXOS软件和Cisco NX-OS软件实现的CDP协议保存恣意代码执行和拒绝服务误差。该误差是由于受影响的软件处置惩罚CDP协议新闻时缺少检查所致。攻击者可以通过将恶意的CDP数据包发送到受影响的装备来使用此误差。乐成使用此误差能够以root用户身份执行恣意代码或导致拒绝服务(DoS)。
误差验证
暂无PoC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-ucs-cli-cmdinj
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-nexus-1000v-dos
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-mds-ovrld-dos
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-fxos-ucs-cmdinj
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-fxos-ucs-cli-cmdinj
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-fxos-nxos-cdp
参考链接
https://tools.cisco.com/security/center/publicationListing.x


京公网安备11010802024551号