CISCO Nexus系列交换机发布重要补丁更新
思科近日发布了一批的补丁,主要针对的是CISCO Nexus 7000系列交换机以及带有Nexus OS的软件。
Nexus OTV(overlay transport virtualization)缓冲区溢出漏洞
根据前不久思科的安全公告,Nexus 7000和Nexus 7700系列交换机存在OTV(overlay transport virtualization)缓冲区溢出漏洞,也就是CVE-2016-1453。
思科安全公告中声明:
“Cisco Nexus 7000/7700系列交换机的OTV GRE的实现,可能会让一个未授权的攻击者对系统造成过载攻击,甚至远程执行代码。”
而造成这一结果的原因,则是由于OTV数据包头部参数没有进行完善的大小校验。为此,思科已经发布了相应的软件更新和解决方案,尽可能地降低漏洞的风险。
Cisco Nexus的SSH子系统漏洞绕过AAA限制
Cisco Nexus产品中,配置了OTV功能的Cisco Nexus 7000/7700都在漏洞影响之列。而OTV功能是随着Cisco NX-OS软件(5.0版本)、Cisco Nexus 7000系列,以及Cisco NX-OS引入的。
思科公告中还表示:
“此外,思科还发布了更新来解决一个严重的漏洞CVE-2015-0721。这个漏洞跟Cisco Nexus的SSH子系统有关。该漏洞可以让一个授权的攻击者,绕过AAA限制远程执行命令。
攻击者利用这个漏洞,可以在登录过程中向受影响的设备发送恶意的值。在漏洞利用成功后,攻击者就能够绕过AAA限制,并在设备命令行下以不同的权限的角色执行命令。”
在笔者撰文的时候,思科还没有提供漏洞细节。另外,思科公告为NX-OS操作系统通告了一批高危漏洞。
Cisco另外一批拒绝服务漏洞
此外,思科还处理了另外一批被评级为高的漏洞:
CVE-2016-1454:Cisco NX-OS边界网管协议(BGP) 拒绝服务漏洞
“这是Cisco NX-OS在边界网管协议实现时出现的漏洞,它可以让未授权的攻击者对设备进行重载,最后对系统造成拒绝服务攻击。这个漏洞是因为系统对BGP升级消息的验证不够完善造成的。”
对于下面将要提到的DHCPv4包拒绝服务漏洞,思科方面已经发布了更新,但还没有合适的解决方案。
CVE-2015-6392:Cisco NX-OS软件中DHCPv4包导致的拒绝服务漏洞
“在Cisco NX-OS软件中,DHCPv4中继代理和智能中继代理的实现上出现了一个漏洞。它允许未授权的攻击者远程对受影响的设备进行拒绝服务攻击。这个漏洞是由于系统对DHCPv4提供的包的验证不完善造成的。”
CVE-2015-6393:Cisco NX-OS软件中畸形DHCPv4包造成拒绝服务漏洞
“Cisco NX-OS软件中,DHCPv4中继代理实现上出现了一个漏洞,允许未授权的攻击者对设备进行远程拒绝服务攻击。这个漏洞,则是因为系统对畸形的DHCPv4包没有很好地进行校验。”
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号
随时掌握互联网精彩
随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 奋力打开改革发展新天地 7905107
- 2 中国黄金原董事长家搜出大量黄金 7982944
- 3 空调英文不会男生盯着考场空调看 7803656
- 4 “冷资源”里的“热经济” 7734105
- 5 被铁路售票员的手速惊到了 7642091
- 6 网红赤木刚宪爆改赵露思 7592477
- 7 特朗普想拿下世界第一大岛 7431103
- 8 山姆代购在厕所分装蛋糕 7316857
- 9 女演员陈丽君回应获最佳男主角奖 7201585
- 10 刘强东提前发年终奖 7178273