CERT-FI haavoittuvuustiedote 047/2005
30.6.2005
Haavoittuvuus Cisco IOS -ohjelmistossa
| |
|
|
| Kohde: |
- verkon aktiivilaitteet
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
|
Lisätietoja |
| Hyväksikäyttö: |
- suojauksen ohittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Cisco IOS -ohjelmistolla varustetuista verkkolaitteista on löydetty haavoittuvuus. Haavoittuvuus liittyy Remote Authentication Dial In User Service (RADIUS) -todennusmenetelmän virheeseen.
Haavoittuvuutta voidaan hyväksikäyttää antamalla RADIUS-todennusmenetelmälle liian pitkä käyttäjätunnus. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista ohittaa RADIUS-todennus.
Cisco IOS -ohjelmistolla varustettu verkkolaite on haavoittuva, mikäli käytössä on haavoittuva ohjelmistoversio, jossa on käytössä RADIUS-todennusmenetelmä ja todennuksen varamenettelyksi on konfiguroitu "none".
HAAVOITTUVAT OHJELMISTOT:
Haavoittuvuudelle alttiita järjestelmiä ovat seuraavilla Cisco IOS -ohjelmistoversioilla varustetut verkkolaitteet:
-
IOS 12.2T
-
IOS 12.3
-
IOS 12.3T
-
IOS 12.4
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Cisco IOS -ohjelmisto valmistajan turvallisuustiedotteen mukaisesti:
http://www.cisco.com/en/US/products/products_security_advisory09186a00804ae616.shtml
LISÄTIETOA:
http://www.cisco.com/en/US/products/products_security_advisory09186a00804ae616.shtml
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-2105
PÄIVITYSHISTORIA:
30.06.2005: Julkaistu
| Sivua päivitetty 20.03.2007 |
|
 |
Tulostusversio |