思科修复其SD-WAN解决计划中的多个误差危害通告

宣布时间 2020-03-19

误差编号和级别


CVE编号:CVE-2020-3265 ,危险级别:高危 ,CVSS分值:厂商自评:7.0 ,官方未评定

CVE编号:CVE-2020-3266 ,危险级别:高危 ,CVSS分值:厂商自评:7.8 ,官方未评定

CVE编号:CVE-2020-3264 ,危险级别:高危 ,CVSS分值:厂商自评:7.1 ,官方未评定


影响版本


运行着Cisco SD-WAN Solution Release 19.2.2之前版本的以下产品:


vBond Orchestrator Software

vEdge 100 Series Routers

vEdge 1000 Series Routers

vEdge 2000 Series Routers

vEdge 5000 Series Routers

vEdge Cloud Router Platform

vManage Network Management Software

vSmart Controller Software


误差概述


Cisco SD-WAN Solution是美国思科(Cisco)公司的一套网络扩展解决计划。


克日 ,思科宣布清静通告 ,修复了其SD-WAN解决计划中的五个误差 ,其中包括三个高危误差 ,概述如下:


CVE-2020-3265

Cisco SD-WAN Solution software Release 19.2.2之前版本中保存权限允许和会见控制问题误差 ,该误差源于程序没有充分举行输入验证。外地攻击者可通过发送特制的请求使用该误差获取root权限。


CVE-2020-3266

Cisco SD-WAN Solution software Release 19.2.2之前版本中的CLI保存下令注入误差 ,该误差源于程序没有充分举行输入验证。外地攻击者可通过举行身份验证并提交特制的输入使用该误差以root权限执行下令。


CVE-2020-3264

Cisco SD-WAN Solution software Release 19.2.2之前版本中保存缓冲区过失误差 ,该误差源于不充分的输入验证。外地攻击者可通过发送特制的流量使用该误差会见没有授权的信息或对系统举行未授权的修改。


误差验证


暂无PoC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差 ,补丁获取链接:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwpresc-ySJGvE9

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwclici-cvrQpH9v

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwanbo-QKcABnS2


参考链接


https://tools.cisco.com/security/center/publicationListing.x