思科产品多个高危误差清静通告

宣布时间 2018-09-29

误差编号和级别


14个高危误差,详见下面列表


影响版本


思科的IOS和IOS XE软件产品中的组件

Catalyst 6800系列交流机ROM监视器和Webex聚会客户端


误差概述


思科本周二宣布了其部分产品的25个误差清静警报;其中14个高危误差。大大都清静问题在于,思科的IOS和IOS XE软件产品中的组件会引发拒绝服务问题。除此之外,尚有另外两个产品也受影响,Catalyst 6800系列交流机ROM监视器和Webex聚会客户端。误差警报说明误差可能被使用导致内存走漏、下令注入、权限提升、身份验证绕过、恣意代码执行。某些误差的严重性级别很高,由于它们可以被攻击者远程使用,而无需举行身份验证。黑客若是想通过远程攻击,IOS XE软件Web界面的其中有一个误差。它们可以通过简朴地向其Web UI发送特制的HTTP请求来重新加载,重启远程装备。该报告显示,其中许多问题是由于过失的输入验证或数据包处置惩罚造成的。


高危误差列表:

误差名称

级别

CVE编号

Cisco IOS和IOS XE软件OSPFv3拒绝服务误差

高

CVE-2018-0466

Cisco IOS XE软件和Cisco ASA 5500-X系列自顺应清静装备IPsec拒绝服务误差

高

CVE-2018-0472

Cisco IOS XE软件Web UI拒绝服务误差

高

CVE-2018-0469

Cisco IOS XE软件HTTP拒绝服务误差

高

CVE-2018-0470

Cisco IOS和IOS XE软件SM-1T3 / E3服务�?榫芫裎蟛�

高

CVE-2018-0485

Cisco IOS XE软件NAT会话启动协议应用层网关拒绝服务误差

高

CVE-2018-0476

Cisco IOS软件准确时间协议拒绝服务误差

高

CVE-2018-0473

Cisco IOS和IOS XE软件IPv6逐跳选项拒绝服务误差

高

CVE-2018-0467

Cisco IOS XE软件下令注入误差

高

CVE-2018-0477

Cisco IOS XE软件下令注入误差

高

CVE-2018-0481

Cisco IOS XE软件Errdisable拒绝服务误差

高

CVE-2018-0480

Cisco IOS和IOS XE软件群集管理协议拒绝服务误差

高

CVE-2018-0475

Cisco IOS XE软件思科发明协议内存走漏误差

高

CVE-2018-0471

适用于Windows权限提升误差的Cisco Webex聚会客户端

高

CVE-2018-0422

 

误差验证

暂无POC\EXP


修复建议


厂商已经提供补丁下载:

https://tools.cisco.com/security/center/publicationListing.x


参考链接


https://www.bleepingcomputer.com/news/security/cisco-releases-alerts-for-14-high-severity-bugs/