Cisco نسبت به یک آسیبپذیریِ جدیِ zero-day برای IOS/IOS XE که بر روی بیش از ۳۰۰ مدل از سوییچ هایش تاثیر میگذارد، هشدار داده است.
این شرکت در هنگام تحلیل «Vault 7» بالاترین سطح از آسیبپذیری را در محصول خود شناسایی کرده است. – تقریبا ۸۷۶۱ سند و فایل در هفتهی گذشته توسط ویکیلیکس منتشر شد که ادعا میکردند به جزییات ابزار هک و تاکتیکهای سازمان اطلاعات مرکزی (سیا) دست یافتهاند.
این آسیبپذیری در پروتکل مدیریت خوشهای (CMP) واقع است که Cisco IOS و نرمافزار Cisco IOS XE را پردازش میکند.
اکسپلویت CVE-2017-3881 میتواند به یک مهاجم از راه دورِ غیرمجاز اجازه دهد که سبب انجام یک ریبوت روی یک دستگاه قربانی شود یا اینکه از راه دور کدهای مخرب روی دستگاه اجرا کند و همهی کنترل دستگاه را در دست بگیرد.
پروتکل CMP برای این طراحی شده است که اطلاعات مربوط به سوییچهای خوشهای (switch clusters) بین اعضای خوشهای(cluster members) که از Telnet یا SSH استفاده میکنند راعبور دهد.
این آسیبپذیری بر روی پیکربندی پیشفرض دستگاههای قربانی وجود دارد، حتی اگر کاربر هبچ کدام از فرمانهای پیکربندی خوشهای را اجرا نکند. این نقص امنیتی میتواند در Telnet session با هر کدام از نسخه های IPv4 یا IPv6 اکسپلویت شود.
با توجه به گفتهی محققان Cisco، این باگ در اتصالات Telnet با استفاده از CMP رخ میدهد و دو عامل باعث رخداد آن است:
محققان میگویند برای اکسپلویت کردنِ این آسیبپذیری، یک مهاجم میتواند «در حالی که یک Talent session در حال ایجاد است، آپشنهای ناقصِ Telnet را با استفاده از یک دستگاه قربانی که برای قبول اتصالات Telnet پیکربندی شده است ارسال کند.»
این اکسپولیت کردن ممکن است به مهاجم اجازه دهد که از راه دور کد مخربی را اجرا کند و کنترل کامل دستگاه را به دست گیرد یا سبب ریلود شدنِ دستگاه آسیبدیده شود.
Telnet را روی مدلهای آسیبپذیر غیرفعال کنید – پچ هنوز در دسترس نیست
این آسیبپذیری روی 264 Catalyst switches ، 51 industrial Ethernet switches و ۳ دستگاه دیگر که شامل موارد زیر است، تاثیر میگذارد:
در حال حاضر، این آسیبپذیری پچنشده است و تا زمانی که پچهای آن در دسترس قرار بگیرند، Ciscoبه کاربرانش پیشنهاد میکند که اتصال Telnet به دستگاه سوییچ را به
خاطر SSH غیرفعال کنند.
راهنمای امنیتی شرکت دربارهی انجام هیچ اکسپلویتی با استفاده از این نقص صحبت نمیکند اما اگر موردی وجود داشته باشد،به نظر میرسد، دهها هزار، اگر صدها هزار نباشند، از دستگاههای نصب شده در سرتاسر جهان در معرض یک ریسک بزرگ برای یک مدت نامعلوم قرار خواهند داشت.
Cisco ابزار بررسی کنندهی نرمافزار IOS را بلافاصله پس از اینکه پچها بیرون بیایند، آپدیت خواهد کرد.