Cisco IOS XE и устройства Meraki уязвимы для внедрения команд и переполнения буфера

Cisco

Внутренние проверки кода в инженерных командах Cisco выявили несколько классов уязвимостей в операционной системе IOS XE и в прошивках облачных устройств Meraki. Проблемы затрагивают оборудование независимо от настроек: маршрутизаторы, коммутаторы, точки доступа, шлюзы и камеры видеонаблюдения. Максимальная оценка по шкале CVSS доходит до 9.8 в IOS XE и до 9.6 в Meraki. Следов эксплуатации нет, однако обходных путей у администраторов тоже нет: закрыть уязвимости получается только установкой исправленных версий.

Детали уязвимостей

В IOS XE уязвимости проявляются и в автономном режиме работы устройства, и в режиме контроллера, причём конфигурация роли не важна. В облачной линейке Meraki под удар попали шесть категорий: кампусные шлюзы Campus Gateway, сотовые шлюзы MG, точки доступа MR, коммутаторы MS, камеры видеонаблюдения MV и устройства безопасности и SD-WAN MX. Часть коммутаторов Meraki MS работает на IOS XE, поэтому исправления для них приходят вместе с прошивками сетевой операционной системы. Общая черта обеих линеек в том, что уязвимы устройства с любой конфигурацией: смягчить проблему настройками не получится.

Найденные ошибки Cisco сгруппировала по классам слабостей и присвоила каждому классу один номер CVE (идентификатор общепринятого перечня уязвимостей). За одним номером скрывается сразу несколько ошибок. Самый высокий рейтинг, 9.8, получил класс, связанный с внедрением команд: в худшем случае атакующий добивается выполнения произвольных команд на устройстве. Класс работы с памятью включает чтение за границами буфера и переполнение буфера, его оценка - 8.6 в IOS XE и 9.6 в Meraki. Ошибки памяти обычно ведут к аварийному завершению процессов, а иногда и к выполнению чужого кода. Неправильную проверку прав доступа, включая обход аутентификации и повышение привилегий, оценили в 9.0 и 8.8. Остальные классы описывают неверную работу с ресурсами (утечки памяти, обращения к освобождённым областям), ошибки вычислений с целочисленным переполнением, сбои управления потоком выполнения вроде бесконечных циклов и состояний гонки, а также слабую проверку входных данных.

Разделение по классам объясняет, почему в бюллетенях на каждое семейство приходится всего по семь номеров CVE, а реальных ошибок заметно больше. Рейтинги от 7.4 до 9.8 относят часть проблем к высокому уровню угрозы. Во внешних атаках эти уязвимости пока не замечены: Cisco не располагает данными о публичных объявлениях или вредоносном использовании. Сбой в сетевом оборудовании даёт атакующему больше, чем сбой на отдельном рабочем месте. Скомпрометированный маршрутизатор или точка доступа пропускает через себя чужой трафик, а значит открывает путь к внутренним сегментам сети. Поэтому администраторы обновляют такие устройства в первую очередь, особенно если сеть не разделена на изолированные зоны.

Исправления уже доступны. Для IOS XE это выпуски 17.9.10, 17.12.8, 17.15.6, 17.18.4 и 17.18.4a, а также 26.1.2. Ветки 17.8 и старше поддержки не получат, с них придётся переходить на актуальные релизы. Точки доступа Meraki MR обновляются до 30.7.3, 31.1.8.1 или 33.1.3, а для ветки 32.2 исправление ожидается в конце октября. Камеры MV переходят на выпуск 8.0, коммутаторы MS - на 18.1.9 в середине октября либо на подходящий релиз IOS XE. Устройства MX получают 26.1.7 или 26.2.3, для веток 18.1 и 19.2 нужны 18.107.14 и 19.2.9. Кампусные шлюзы Campus Gateway получат 32.2.5 в конце октября и 33.1.4 в середине ноября, сотовые шлюзы MG - 26.1.4. Готовых обходных решений ни для одной из линеек Cisco не предлагает, так что обновление остаётся единственным способом снять риск.

Отдельная история - коммутаторы Catalyst 3650 и 3850 на IOS XE версии 16.12 и раньше. Уязвимости их касаются, но исправленных сборок для этой ветки не будет. Cisco советует обращаться к своему представителю или в центр технической поддержки TAC и планировать переход на поддерживаемые версии. Тем, кто управляет Catalyst через облачную панель управления Meraki (дашборд), исправления IOS XE приходят обычным порядком - через интерфейс облачного управления.

Cisco отмечает, что ошибки искали штатными средствами тестирования и с помощью передовых моделей искусственного интеллекта. Машинный анализ кода находит ошибки работы с памятью быстрее людей, поэтому похожих бюллетеней станет больше. Администраторам остаётся закрывать периметр обновлениями в ближайшее окно обслуживания и заменять устройства, которые больше не получают исправлений.

Ссылки

Комментарии: 0