【误差通告】Cisco 1月多个清静误差
宣布时间 2022-01-200x00 误差概述
2022年1月19日,Cisco宣布清静通告,修复了其多个产品中的多个清静误差,这些误差能够导致信息泄露、拒绝服务、下令注入或远程代码执行。
0x01 误差详情
Cisco StarOS 软件的 Cisco Redundancy Configuration Manager (RCM) 中保存2个清静误差,允许未经身份验证的远程攻击者获取敏感信息或以root用户身份执行恣意代码。详情如下:
CVE-2022-20649:Cisco RCM远程代码执行误差
由于过失地为特定服务启用了调试模式,Cisco RCM for Cisco StarOS Software 中保存远程代码执行误差(CVSS评分为9.0),允许未经身份验证的远程攻击者在已设置容器的上下文中以root权限对应用程序执行远程代码。
CVE-2022-20648:Cisco RCM信息泄露误差
由于调试服务过失地侦听和接受传入毗连,Cisco RCM for Cisco StarOS Software 的调试功效中保存信息泄露误差(CVSS评分为5.3),允许未经身份验证的远程攻击者执行调试操作,这可能导致调试信息等敏感信息泄露。
别的,Cisco还修复了其多个产品中的Snort Modbus 拒绝服务误差(CVE-2022-20685,CVSS评分7.5)和CLI 下令注入误差(CVE-2022-20655,CVSS评分8.8)。前者是由于处置惩罚 Modbus 流量时泛起整数溢出,Snort 检测引擎的 Modbus 预处置惩罚器中保存清静问题,可能允许未经身份验证的远程攻击者在受影响的设惫亓致拒绝服务 (DoS) 。该误差影响早于版本 2.9.18 和版本 3.1.0.100 的所有开源 Snort 项目版本,并影响了多个Cisco产品;后者是由于在受影响的产品上对历程参数的验证不充分,多个 Cisco 产品的 CLI 实验中保存注入误差,允许经由身份验证的外地攻击者执行下令注入攻击。
影响规模
CVE-2022-20649、CVE-2022-20648:
Cisco RCM for StarOS 版本<= 21.25
0x02 处置惩罚建议
现在Cisco已经修复了上述误差,建议实时参照官方通告升级更新至响应修复版本。
针对CVE-2022-20649、CVE-2022-20648:
l Cisco RCM for StarOS 版本< 21.25:迁徙到牢靠版本。
l Cisco RCM for StarOS 版本 21.25:升级到21.25.4。
若要从Cisco.com 上的软件中心下载软件,请执行以下操作:
1.单击“Browse all”。
2.选择“Wireless > Mobile Internet > Platforms > Ultra Packet Core > Ultra Software”。
3.从左侧窗格中选择一个版本。
0x03 参考链接
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-rcm-vuls-7cS3Nuq
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cli-cmdinj-4MttWZPB
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-snort-dos-9D3hJLuj
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2022-01-20 | 首次宣布 |
0x05 附录
尊龙凯官网入口简介
尊龙凯官网入口公司建设于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是海内极具实力的、拥有完全自主知识产权的网络清静产品、可信清静管理平台、清静服务与解决计划的综合提供商。
公司总部位于北京市中关村软件园,在天下各省、市、自治区设有分支机构,拥有笼罩天下的渠道系统和手艺支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。
多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于尊龙凯官网入口
尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号