В сетевых операционных системах Cisco IOS и IOS XE обнаружен ряд уязвимостей, которые могут привести к отказу в обслуживании, манипулированию данными и обходу ограничений безопасности. Производитель выпустил обновления, закрывающие эти проблемы.
Детали уязвимостей
Уязвимости затрагивают различные компоненты. Некоторые из них требуют наличия учётных данных, другие могут быть использованы удалённо без аутентификации. Например, в протоколе XMCP (External Client Protocol), предназначенном для взаимодействия с внешними клиентами, найдена ошибка обработки некорректных пакетов. Отправка такого пакета на устройство с включённой службой XMCP может вызвать его перезагрузку, что приведёт к отказу в обслуживании. Атакующему для этого не нужны никакие учётные данные.
Похожая проблема обнаружена в протоколе BEEP (Blocks Extensible Exchange Protocol), который используется в Cisco IOS XE для передачи данных, в том числе при настройке через NETCONF - протокол управления сетью. Специально сформированный SOAP-запрос может привести к перезагрузке устройства. Эта уязвимость также не требует аутентификации и оценивается в 8,6 балла по шкале CVSS.
Отдельная группа уязвимостей связана с веб-интерфейсом управления. Одна из них вызвана недостаточной проверкой входных данных. Аутентифицированный пользователь с низкими привилегиями может отправить специально оформленные данные и сделать веб-интерфейс неотвечающим. Другая уязвимость проявляется при использовании PIV-аутентификации, то есть проверки подлинности на основе смарт-карт. Отправка некорректного сертификата приводит к перезагрузке устройства. Обе проблемы имеют средний уровень опасности.
В подсистеме SNMP (Simple Network Management Protocol - простой протокол управления сетью) также найдена уязвимость, позволяющая вызвать перезагрузку устройства. Для её эксплуатации атакующему необходимо знать community-строку для SNMPv1/v2c или иметь учётные данные SNMPv3. Проблема затрагивает все версии протокола и вызвана некорректной обработкой ошибок при разборе запросов. Уязвимость получила оценку 7,7 балла и относится к высокому уровню опасности.
Наиболее серьёзная группа уязвимостей была обнаружена самим производителем в ходе внутреннего аудита безопасности. Cisco объединила эти проблемы в один бюллетень и присвоила им несколько идентификаторов CVE. Максимальная оценка CVSS здесь достигает 9,8 - это критический уровень. Речь идёт о проблемах с контролем доступа, переполнением буфера, некорректной работой с памятью и ошибками вычислений. Они затрагивают все устройства под управлением IOS XE независимо от конфигурации. В некоторых случаях атакующий может обойти ограничения безопасности или выполнить произвольный код. Примечательно, что при проведении внутреннего тестирования инженеры Cisco использовали в том числе современные модели искусственного интеллекта, что позволило выявить скрытые дефекты до того, как ими смогли воспользоваться злоумышленники.
Уязвимости в Cisco IOS и IOS XE представляют серьёзную угрозу для корпоративных сетей, поскольку эти операционные системы работают на маршрутизаторах, коммутаторах и контроллерах беспроводной инфраструктуры. Отказ в обслуживании может нарушить связность сети, остановить передачу данных и сделать недоступными критичные сервисы. Особенно опасны проблемы, не требующие аутентификации, поскольку они могут быть использованы любым, кто имеет сетевой доступ к устройству. В случае эксплуатации злоумышленник смог бы вывести из строя сетевое оборудование на длительное время, что повлекло бы за собой простой бизнес-процессов и финансовые потери.
По данным Cisco, на момент публикации бюллетеней не было известно о случаях эксплуатации этих уязвимостей в реальных атаках. Тем не менее, учитывая широкое распространение оборудования, администраторам рекомендуется оперативно обновить программное обеспечение до исправленных версий. Для проверки уязвимости конкретной версии можно воспользоваться инструментом Cisco Software Checker на сайте производителя. Исправления включены в релизы 17.9.10, 17.12.8, 17.15.6, 17.18.4 и 26.1.2 для Cisco IOS XE, а также в соответствующие обновления для Cisco IOS.
В некоторых случаях доступны временные меры. Например, для защиты от уязвимости в веб-интерфейсе можно ограничить доступ к HTTP-серверу списками контроля доступа или вовсе отключить его. Для SNMP-проблемы рекомендуется исключить определённые объекты базы данных управления из области видимости для запросов. Однако полностью устранить риск можно только установкой обновлений. Производитель не предусмотрел обходных путей для многих из этих уязвимостей, поэтому обновление является обязательным шагом. Администраторам стоит заранее спланировать процедуру обновления, чтобы минимизировать возможный простой сети.
Уязвимости в сетевом оборудовании остаются одной из наиболее серьёзных угроз для корпоративной инфраструктуры. Этот набор проблем напоминает о необходимости регулярно обновлять прошивки и системное ПО сетевых устройств. Наличие и аутентифицированных, и неаутентифицированных уязвимостей подчёркивает важность комплексной защиты сети: своевременные патчи, ограничение доступа к управляющим интерфейсам и сегментация инфраструктуры. Разработчики уже выпустили исправления, и теперь ответственность за безопасность ложится на администраторов, которым предстоит внедрить их в своих сетях.
Ссылки
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-xe-webui-dos-PtAODAWW
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-bing-MGHrFAkd
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-snmp-dos-ZAqNm4MD
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ios-xmcp-thbAr34t
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webui-dos-qdc7qx3