【误差通告】Cisco多个产品高危误差通告
2020-11-20
一. 误差概述
克日,九游老哥科技监测到Cisco宣布清静通告,修复其多个产品和组件中的清静误差。本次更新修复的清静误差一共19个,其中有3个误差评级为严重,3个误差评级为高危,13个误差评级为中危。3个严重误差形貌如下,请相关用户尽快接纳步伐举行防护。
Cisco IMC远程代码执行误差(CVE-2020-3470):
思科集成治理控制器(IMC)的API中保存远程代码执行误差,由于对用户输入内容d 验证缺乏所导致;未经授权的攻击者可通过向受影响的系统发送特制的HTTP请求,乐成使用此误差可使用治理员权限在系统上执行恣意代码。
Cisco IoT FND REST API验证绕过误差(CVE-2020-3531):
Cisco IoT Field Network Director(FND)的REST API中保存验证绕过误差。未经授权的攻击者通过获取跨站点请求伪造(CSRF)令牌并发送特制数据包,可会见受影响系统的后端数据接口,从而获取敏感数据及装备操作权限。
Cisco DNA Spaces Connector下令注入误差(CVE-2020-3586):
思科DNA空间毗连器的Web治理页面保存下令注入误差,由于系统对用户输入的验证缺乏所导致,未经授权的远程攻击者通过向受影响的服务器发送特制的HTTP请求,乐成使用此误差能够在目的操作系统上执行恣意下令。
参考链接:
https://tools.cisco.com/security/center/publicationListing.x
二. 影响规模
Cisco IMC远程代码执行误差(CVE-2020-3470)
受影响版本
5000 Series Enterprise Network Compute System (ENCS)平台
Standalone mode下的UCS C-Series Rack Servers
UCS E-Series Servers
Standalone mode下的UCS S-Series Servers
Cisco IoT FND REST API验证绕过误差(CVE-2020-3531)
受影响版本
Cisco IoT FND < 4.6.1
不受影响版本
Cisco IoT FND >= 4.6.1
Cisco DNA Spaces Connector下令注入误差(CVE-2020-3586)
受影响版本
Cisco DNA Spaces Connector <= 2.2
不受影响版本
Cisco DNA Spaces Connector >= 2.3
三. 误差防护
3.1 官方升级
现在思科官方已针对此次通告的误差宣布了修复版本,请受影响的用户尽快升级版本举行防护,官方下载链接:https://software.cisco.com/download/find
3.2 暂时缓解步伐
若相关用户暂时无法通过升级对CVE-2020-3470举行防护,可禁用Cisco IMC Web治理界面举行缓解:
以下为UCS C-Series Server的设置示例:
|
xxxxxx-bmc# scope http xxxxxx-bmc /http # set enabled no SSH is in enabled state. Disabling HTTP service xxxxxx-bmc /http *# commit xxxxxx-bmc /http # show detail HTTP Settings: HTTP Port: 80 HTTPS Port: 443 Timeout: 1800 Max Sessions: 4 Active Sessions: 0 Enabled: no HTTP Redirected: yes xxxxxx-bmc /http # exit |
注:将“enabled”设置为“no”将断开所有运行中的HTTP毗连,且无法通过WebUI举行登录。
声明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。
九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。
关于九游老哥科技
九游老哥(简称九游老哥科技)建设于2000年4月,总部位于北京。在海内外设有40个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有焦点竞争力的清静产品及解决计划,资助客户实现营业的清静顺畅运行。
基于多年的清静攻防研究,九游老哥科技在网络及终端清静、互联网基础清静、合规及清静治理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程清静评估以及Web清静防护等产品以及专业清静服务。
九游老哥于2014年1月29日起在深圳证券生意所创业板上市,股票简称:九游老哥科技,股票代码:300369。

九游老哥云





