思科宣布多个高危误差危害通告

宣布时间 2020-02-27

误差编号和级别


CVE编号:CVE-2020-3173,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定

CVE编号:CVE-2020-3168,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定

CVE编号:CVE-2020-3175,危险级别:高危,CVSS分值:厂商自评:8.6,官方未评定

CVE编号:CVE-2020-3167,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定

CVE编号:CVE-2020-3171,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定

CVE编号:CVE-2020-3172,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定


影响版本


CVE编号

影响产品

CVE-2020-3173

UCS 6200 Series   Fabric Interconnects

UCS 6300 Series   Fabric Interconnects

UCS 6400 Series   Fabric Interconnects

CVE-2020-3168

使用VMware   vSphere Virtual Supervisor的Cisco Nexus 1000V交流机

CVE-2020-3175

Cisco MDS 9000系列多层交流机

CVE-2020-3167

Firepower 1000   Series

Firepower 2100   Series

Firepower 4100   Series

Firepower 9300 Security   Appliances

UCS 6200 Series   Fabric Interconnects

UCS 6300 Series   Fabric Interconnects

UCS 6400 Series   Fabric Interconnects

CVE-2020-3171

Firepower 2100   Series

Firepower 4100   Series

Firepower 9300   Security Appliances

UCS 6200 Series   Fabric Interconnects

UCS 6300 Series   Fabric Interconnects

UCS 6400 Series   Fabric Interconnects

CVE-2020-3172

若是以下Cisco产品运行易受攻击的Cisco FXOS软件或Cisco NX-OS软件版本,并且设置为使用Cisco发明协议,则此误差会影响这些产品:

Firepower 4100   Series (CSCvr37151)

Firepower 9300   Security Appliances (CSCvr37151)

MDS 9000 Series   Multilayer Switches (CSCux07556)

Nexus 1000 Virtual   Edge for VMware vSphere (CSCvr37146)

Nexus 1000V Switch   for Microsoft Hyper-V (CSCvr37146)

Nexus 1000V Switch   for VMware vSphere (CSCvr37146)

Nexus 3000 Series   Switches (CSCux58226)

Nexus 5500   Platform Switches (CSCvr37148)

Nexus 5600   Platform Switches (CSCvr37148)

Nexus 6000 Series   Switches (CSCvr37148)

Nexus 7000 Series   Switches (CSCux07556)

Nexus 9000 Series   Fabric Switches in Application Centric Infrastructure (ACI) mode (CSCvr31410)

Nexus 9000 Series   Switches in standalone NX-OS mode (CSCux58226)

UCS 6200 Series   Fabric Interconnects (CSCvr37150)

UCS 6300 Series   Fabric Interconnects (CSCvr37150)


误差概述


2月26日到27日思科共宣布了12个误差的补丁程序,其中,包括6个高危误差,影响路由器、交流机等装备。高危误差概述如下:


CVE-2020-3173

Cisco UCS Manager软件外地管理CLI下令注入误差。该误差是由于下令参数的输入验证缺乏所致。攻击者可以通过在外地管理CLI上包括恶意参数来使用此误差。乐成的使用可能会导致攻击者可以使用目今登任命户的特权在底层操作系统上针对除Cisco  UCS 6400 Series Fabric Interconnects之外的所有受影响平台执行特权下令。


CVE-2020-3168

使用VMware vSphere的Cisco  Nexus 1000V交流机清静登录增强功效拒绝服务误差。该误差是由于在受影响的装备上设置了作为清静登录增强功效的一部分的登录参数时,在失败的CLI登录实验时代资源分派不准确造成的。攻击者可以通过对受影响的装备执行大宗登录实验来使用此误差。乐成使用此误差可能导致拒绝服务(DoS)。


CVE-2020-3175

Cisco MDS 9000系列多层交流机拒绝服务误差。该误差是由于资源使用控制不当造成的。攻击者可以通过以很高的速率将流量发送到受影响装备的管理接口(mgmt0)来使用此误差。乐成使用此误差可能会导致拒绝服务。


CVE-2020-3167

Cisco FXOS和UCS Manager软件CLI下令注入误差。该误差是由于输入验证缺乏所致。攻击者可以通过在下令中包括恶意参数来使用此误差。乐成的使用可能使攻击者可以使用目今登任命户的特权在底层操作系统上针对除Cisco  UCS 6400 Series Fabric Interconnects之外的所有受影响平台执行特权下令。在Cisco UCS 6400 Series Fabric Interconnects上,以root特权执行下令。


CVE-2020-3171

Cisco FXOS和UCS Manager软件外地管理CLI下令注入误差。该误差是由于输入验证缺乏所致。攻击者可以通过在下令中包括恶意参数来使用此误差。乐成的使用可能使攻击者可以使用目今登任命户的特权在底层操作系统上针对除Cisco  UCS 6400 Series Fabric Interconnects之外的所有受影响平台执行特权下令。在Cisco UCS 6400 Series Fabric Interconnects上,以root特权执行注入的下令。


CVE-2020-3172

Cisco FXOS软件和Cisco NX-OS软件实现的CDP协议保存恣意代码执行和拒绝服务误差。该误差是由于受影响的软件处置惩罚CDP协议新闻时缺少检查所致。攻击者可以通过将恶意的CDP数据包发送到受影响的装备来使用此误差。乐成使用此误差能够以root用户身份执行恣意代码或导致拒绝服务(DoS)。


误差验证


暂无PoC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-ucs-cli-cmdinj

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-nexus-1000v-dos

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-mds-ovrld-dos

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-fxos-ucs-cmdinj

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-fxos-ucs-cli-cmdinj

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20200226-fxos-nxos-cdp


参考链接


https://tools.cisco.com/security/center/publicationListing.x