思科修复其SD-WAN解决计划中的多个误差危害通告
宣布时间 2020-03-19误差编号和级别
CVE编号:CVE-2020-3265,危险级别:高危,CVSS分值:厂商自评:7.0,官方未评定
CVE编号:CVE-2020-3266,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定
CVE编号:CVE-2020-3264,危险级别:高危,CVSS分值:厂商自评:7.1,官方未评定
影响版本
运行着Cisco SD-WAN Solution Release 19.2.2之前版本的以下产品:
vBond Orchestrator Software
vEdge 100 Series Routers
vEdge 1000 Series Routers
vEdge 2000 Series Routers
vEdge 5000 Series Routers
vEdge Cloud Router Platform
vManage Network Management Software
vSmart Controller Software
误差概述
Cisco SD-WAN Solution是美国思科(Cisco)公司的一套网络扩展解决计划。
克日,思科宣布清静通告,修复了其SD-WAN解决计划中的五个误差,其中包括三个高危误差,概述如下:
CVE-2020-3265
Cisco SD-WAN Solution software Release 19.2.2之前版本中保存权限允许和会见控制问题误差,该误差源于程序没有充分举行输入验证。外地攻击者可通过发送特制的请求使用该误差获取root权限。
CVE-2020-3266
Cisco SD-WAN Solution software Release 19.2.2之前版本中的CLI保存下令注入误差,该误差源于程序没有充分举行输入验证。外地攻击者可通过举行身份验证并提交特制的输入使用该误差以root权限执行下令。
CVE-2020-3264
Cisco SD-WAN Solution software Release 19.2.2之前版本中保存缓冲区过失误差,该误差源于不充分的输入验证。外地攻击者可通过发送特制的流量使用该误差会见没有授权的信息或对系统举行未授权的修改。
误差验证
暂无PoC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwpresc-ySJGvE9
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwclici-cvrQpH9v
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwanbo-QKcABnS2
参考链接
https://tools.cisco.com/security/center/publicationListing.x


京公网安备11010802024551号