CVE-2004-1464

MEDIUM(5.9)KEV

Cisco IOS Denial-of-Service Vulnerability

Beschreibung

CVE-2004-1464 ist eine Denial-of-Service-Schwachstelle in Cisco IOS 12.2(15) und früheren Versionen, die durch unkontrollierten Ressourcenverbrauch (CWE-400) verursacht wird. Ein entfernter Angreifer kann durch speziell manipulierte TCP-Verbindungen an den Telnet- oder Reverse-Telnet-Port die VTY-Leitungen (Virtual Terminal) des Geräts blockieren, sodass keine weiteren administrativen Verbindungen mehr möglich sind. Die Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen, da eine aktive Ausnutzung bestätigt wurde. Mit einem CVSS-Score von 5.9 (MEDIUM) stellt CVE-2004-1464 eine erhebliche Bedrohung für die Verfügbarkeit von Cisco-Netzwerkgeräten dar, insbesondere in Umgebungen, die auf Telnet-basierte Verwaltung angewiesen sind.

KEV-Informationen

Hersteller
Cisco
Produkt
IOS
Hinzugefügt am
19. Mai 2023
Fälligkeitsdatum
9. Juni 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoios<= 12.2\(15\)zj3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.9
MEDIUM

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.9
MEDIUM

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Referenzen

Schwachstellentyp

CWE-400: Unkontrollierter Ressourcenverbrauch

Bei CVE-2004-1464 wird die Schwachstelle durch unkontrollierten Ressourcenverbrauch in der Telnet-Implementierung von Cisco IOS ausgelöst. Durch manipulierte TCP-Verbindungen können die verfügbaren VTY-Leitungen erschöpft werden, wodurch das Gerät keine weiteren Terminal-Verbindungen mehr annimmt und die administrative Erreichbarkeit verloren geht.

Mehr erfahren: CWE-400 — Uncontrolled Resource Consumption

Auswirkungsanalyse

Angriffsvektor (Netzwerk): CVE-2004-1464 ist aus der Ferne ausnutzbar, ohne dass physischer Zugang zum betroffenen Cisco-Gerät erforderlich ist — ein Angreifer muss lediglich eine TCP-Verbindung zum Telnet-Port herstellen können. Angriffskomplexität (Hoch): Die Ausnutzung erfordert bestimmte Bedingungen, da die manipulierte TCP-Verbindung spezifisch gestaltet sein muss, um den Denial-of-Service auszulösen. Keine Authentifizierung erforderlich: Der Angriff benötigt keine Anmeldeinformationen oder Benutzerrechte, was die Einstiegshürde für Angreifer deutlich senkt. Verfügbarkeit (Hoch): Die primäre Auswirkung betrifft die Verfügbarkeit des Geräts, da blockierte VTY-Leitungen die administrative Fernwartung unmöglich machen. Mit einem CVSS-Score von 5.9 und der Bewertung MEDIUM ist die Schwachstelle zwar nicht als kritisch eingestuft, doch die Aufnahme in den CISA KEV-Katalog unterstreicht das reale Bedrohungspotenzial, insbesondere da Cisco IOS in vielen Netzwerkinfrastrukturen zentraler Bestandteil ist.

Exploit-Reifegrad

Aktive Ausnutzung: Die CISA hat CVE-2004-1464 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn bedeutet. Die Frist zur Behebung wurde auf den 09.06.2023 festgelegt. Exploit-Wahrscheinlichkeit: Der EPSS-Score von 1,7 % (82. Perzentil) deutet darauf hin, dass die Ausnutzungswahrscheinlichkeit moderat ist, obwohl die aktive Ausnutzung bereits bestätigt wurde. Da die Schwachstelle aus dem Jahr 2004 stammt und ältere Cisco IOS-Versionen betrifft, ist sie vor allem in Legacy-Umgebungen relevant, in denen ungepatchte Geräte noch im Einsatz sind.

Behebung

  1. Herstelleranweisungen befolgen: Wenden Sie die von Cisco bereitgestellten Sicherheitsmaßnahmen an oder stellen Sie die Nutzung des betroffenen Produkts ein, falls keine Mitigationen verfügbar sind. Cisco hat unter der Advisory-ID cisco-sa-20040827-telnet entsprechende Hinweise veröffentlicht.
  2. IOS-Upgrade durchführen: Aktualisieren Sie Cisco IOS auf eine Version nach 12.2(15), die den Fix für die Telnet-VTY-Schwachstelle enthält. Prüfen Sie die Cisco Security Advisory für die empfohlene Zielversion.
  3. Telnet deaktivieren und SSH verwenden: Deaktivieren Sie Telnet auf allen VTY-Leitungen und konfigurieren Sie ausschließlich SSH (Secure Shell) für die Fernverwaltung, um die Angriffsfläche zu eliminieren: .
  4. Zugriffskontrolllisten (ACLs) implementieren: Beschränken Sie den Zugriff auf die VTY-Leitungen durch ACLs auf vertrauenswürdige Management-IP-Adressen, um unautorisierte Verbindungsversuche zu blockieren.
  5. Überwachung und Erkennung: Überwachen Sie die Anzahl aktiver VTY-Sitzungen und konfigurieren Sie Alarme für ungewöhnlich viele gleichzeitige Telnet-Verbindungen, um Angriffsversuche frühzeitig zu erkennen.

Technische Details

Schwachstellenmechanismus: CVE-2004-1464 basiert auf einer unzureichenden Ressourcenkontrolle (CWE-400) in der Telnet-Implementierung von Cisco IOS 12.2(15) und früheren Versionen. Ein Angreifer kann durch speziell manipulierte TCP-Verbindungen an den Telnet- oder Reverse-Telnet-Port die verfügbaren VTY-Leitungen (standardmäßig 5 bei Cisco-Geräten) belegen, ohne eine vollständige Telnet-Sitzung aufzubauen. CVSS-Vektor (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H): Der Angriff erfolgt über das Netzwerk ohne Authentifizierung oder Benutzerinteraktion, wobei die höhere Angriffskomplexität auf die Notwendigkeit speziell gestalteter TCP-Verbindungen hinweist. Auswirkung: Da ausschließlich die Verfügbarkeit betroffen ist (A:H), während Vertraulichkeit und Integrität unberührt bleiben (C:N/I:N), handelt es sich um einen reinen Denial-of-Service-Angriff, der die Fernverwaltung des Geräts unterbindet, jedoch keine Datenexfiltration oder Konfigurationsmanipulation ermöglicht.

Häufig gestellte Fragen

Wird CVE-2004-1464 aktiv ausgenutzt?

Ja, CVE-2004-1464 wurde von der CISA in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung bedeutet. Die Behebungsfrist wurde auf den 09.06.2023 festgelegt. Ob die Schwachstelle im Zusammenhang mit Ransomware eingesetzt wird, ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2004-1464 betroffen?

CVE-2004-1464 betrifft Cisco IOS in der Version 12.2(15) und früheren Versionen. Alle Cisco-Geräte, die diese IOS-Versionen mit aktiviertem Telnet- oder Reverse-Telnet-Dienst verwenden, sind potenziell anfällig für den Denial-of-Service-Angriff auf die VTY-Leitungen.

Wie kann CVE-2004-1464 behoben werden?

Die empfohlene Maßnahme ist ein Upgrade von Cisco IOS auf eine gepatchte Version sowie die Deaktivierung von Telnet zugunsten von SSH für die Fernverwaltung. Zusätzlich sollten Zugriffskontrolllisten (ACLs) auf den VTY-Leitungen konfiguriert werden, um den Zugriff auf vertrauenswürdige Management-Adressen zu beschränken.

Wie schwerwiegend ist CVE-2004-1464?

Mit einem CVSS-Score von 5.9 wird CVE-2004-1464 als MEDIUM eingestuft. Die Schwachstelle ermöglicht einen Denial-of-Service-Angriff auf die Verwaltungsschnittstelle, betrifft jedoch nicht die Vertraulichkeit oder Integrität der Daten. Der EPSS-Score von 1,7 % (82. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit an.

CVSS-Score

5.9
MEDIUM(5.9)

EPSS-Score

EPSS-Score4.71%
EPSS-Perzentil91.1%

Daten

Veröffentlicht31. Dezember 2004
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.