高危漏洞:思科修补 IOS 软件中的高危漏洞

高危漏洞:思科修补 IOS 软件中的高危漏洞

原创 何威风 祺印说信安 2024-09-28 00:00

2024年全球50家最佳网络安全公司

2024年15款最佳补丁管理工具

网络安全知识:网络安全中的EDR是什么?

一个技术交流群,非诚勿扰!谢绝卖课、病毒式加人入群!

入群链接

思科周三宣布在其半年度 IOS 和 IOS XE 安全公告包发布中修复了 11 个漏洞,其中包括 7 个高严重性漏洞。

这些高严重性漏洞中最严重的是六个拒绝服务 (DoS) 问题,它们影响了 UTD 组件、RSVP 功能、PIM 功能、DHCP 侦听功能、HTTP 服务器功能以及 IOS 和 IOS XE 的 IPv4 碎片重组代码。

据思科称,所有六个漏洞均可通过向受影响的设备发送精心设计的流量或数据包进行远程利用,无需身份验证。

第七个高严重性漏洞影响 IOS XE 的基于 Web 的管理界面,如果未经身份验证的远程攻击者诱骗经过身份验证的用户点击精心设计的链接,则会导致跨站点请求伪造 (CSRF) 攻击。

思科每半年发布的 IOS 和 IOS XE 捆绑公告还详细介绍了四个中等严重程度的安全缺陷,这些缺陷可能导致 CSRF 攻击、保护绕过和 DoS 情况。

这家科技巨头表示,目前尚未发现这些漏洞被利用。更多信息请参阅思科的安全公告
捆绑出版物

周三,该公司还宣布了针对影响 Catalyst Center SSH 服务器的两个高严重性漏洞的补丁,漏洞编号为 CVE-2024-20350,以及 Crosswork 网络服务编排器 (NSO) 和 ConfD 的 JSON-RPC API 功能,漏洞编号为 CVE-2024-20381。

在 CVE-2024-20350 的情况下,静态 SSH 主机密钥可能允许未经身份验证的远程攻击者发起中间人攻击并拦截 SSH 客户端和 Catalyst Center 设备之间的流量,并冒充易受攻击的设备来注入命令并窃取用户凭据。

至于 CVE-2024-20381,JSON-RPC API 上的不当授权检查可能允许远程经过身份验证的攻击者发送恶意请求并创建新帐户或提升其在受影响的应用程序或设备上的权限。

思科还警告称,CVE-2024-20381 会影响多种产品,包括已停产且不会收到补丁的 RV340 双 WAN 千兆 VPN 路由器。尽管该公司尚未发现该漏洞被利用,但建议用户迁移到受支持的产品。

该科技巨头还发布了针对 Catalyst SD-WAN Manager、IOS XE 的统一威胁防御 (UTD) Snort 入侵防御系统 (IPS) 引擎以及 SD-WAN vEdge 软件中中等严重程度漏洞的补丁。

建议用户尽快应用可用的安全更新。更多信息可在思科的
安全公告
页面上找到。https://sec.cloudapps.cisco.com/security/center/publicationListing.x

— 欢迎关注 往期回顾
 —

精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载

单位高层领导参与网络安全不应该只是口头说说

党委(党组)网络安全工作责任制实施办法

“两高一弱”专项下,谈合规下的弱口令

网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸

>>>网络安全等级保护<<<

网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系

网络安全等级保护:政策与技术“七一”大合集100+篇

网络安全等级保护:安全管理机构

网络安全等级保护:网络安全事件分类分级思维导图

>>>数据安全系列<<<

数据安全管理从哪里开始

数据泄露的成本:医疗保健行业

数据安全知识:数据安全策略规划

数据安全知识:组织和人员管理

数据安全知识:数据库安全重要性

数据安全知识:数据整理与数据清理

数据安全知识:什么是数据存储?

数据安全知识:什么是数据风险评估?

数据安全知识:如何逐步执行数据风险评估

数据安全知识:数据风险管理降低企业风险

数据安全知识:数据整理与数据清理

数据安全知识:什么是数据安全态势管理?

数据安全知识:数据库安全重要性

数据安全知识:数据库安全威胁

数据安全知识:不同类型的数据库

数据安全知识:数据库简史

数据安全知识:什么是数据出口?

数据安全知识:什么是数据治理模型?

>>>错与罚<<<

警惕风险突出的100个高危漏洞(上)

警惕风险突出的100个高危漏洞(下)

警惕“两高一弱”风险及安全防护提示(全集)

不履行网络安全保护义务是违法行为!多家单位被通报!

因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历

公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人

四川遂宁公安公布10起涉网违法犯罪典型案例

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗

网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!


网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

重大网络安全事件事后工作很重要

默认安全:对现代企业意味着什么

网络安全知识:什么是事件响应?

网络安全知识:什么是攻击面?

网络安全知识:什么是访问控制列表 (ACL)?

网络安全知识:什么是访问管理?

网络安全知识:什么是访问矩阵?

网络安全知识:什么是账户收集?

网络安全知识:什么是工业控制系统 (ICS) 网络安全?

网络安全知识:什么是暴力攻击?

网络安全知识:什么是安全审计?

网络安全知识:什么是分组密码?

网络安全知识:什么是僵尸网络?

网络安全知识:什么是非对称加密?

网络安全知识:什么是边界网关协议 (BGP)?

将人类从网络安全中解放出来

人,是造成网络安全问题的根本原因