CVE-2009-2055

MEDIUM(5.9)KEV

Cisco IOS XR Border Gateway Protocol (BGP) Denial-of-Service Vulnerability

Beschreibung

CVE-2009-2055 ist eine mittelschwere Eingabevalidierungs-Schwachstelle in Cisco IOS XR (Versionen 3.4; 3.4.0; 3.4.1; 3.4.2; 3.4.3; 3.5; 3.5.2; 3.5.3; 3.5.4; 3.6.0; 3.6.1; 3.6.2; 3.6.3; 3.7.0; 3.7.1; 3.7.2; 3.7.3; 3.8.0; 3.8.1). Cisco IOS XR ermöglicht bei konfiguriertem BGP-Routing entfernten Angreifern die Auslösung eines Denial-of-Service. CISA hat CVE-2009-2055 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,41 % (61,0. Perzentile) besteht eine moderate Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Cisco
Produkt
IOS XR
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoios xr3.4; 3.4.0; 3.4.1; 3.4.2; 3.4.3; 3.5; 3.5.2; 3.5.3; 3.5.4; 3.6.0; 3.6.1; 3.6.2; 3.6.3; 3.7.0; 3.7.1; 3.7.2; 3.7.3; 3.8.0; 3.8.1

Referenzen

Schwachstellentyp

CWE-20: Unsachgemäße Eingabevalidierung

Unsachgemäße Eingabevalidierung ist eine Software-Schwachstelle, bei der ein Produkt Eingaben oder Daten empfängt, diese aber nicht oder nur unzureichend darauf überprüft, ob sie die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung besitzen. Diese Schwachstelle tritt auf, wenn Anwendungen vom Benutzer bereitgestellte Daten akzeptieren, ohne zu überprüfen, ob sie erwarteten Formaten, Längen, Typen oder Wertebereichen entsprechen. Bei CVE-2009-2055 manifestiert sich diese Schwäche in Cisco IOS XR: Cisco IOS XR ermöglicht bei konfiguriertem BGP-Routing entfernten Angreifern die Auslösung eines Denial-of-Service.

Weitere Informationen: CWE-20 — Unsachgemäße Eingabevalidierung

Auswirkungsanalyse

CVE-2009-2055 betrifft Cisco IOS XR mit einem CVSS-Score von 5.9, was ein moderates, aber bedeutsames Sicherheitsrisiko darstellt. Während Vertraulichkeit und Integrität nicht direkt betroffen sind, ist die Auswirkung auf die Verfügbarkeit hoch — eine erfolgreiche Ausnutzung kann zu einem vollständigen Denial-of-Service führen und kritische Geschäftsprozesse unterbrechen. Der netzwerkbasierte Angriffsvektor ohne erforderliche Authentifizierung macht diese Schwachstelle besonders zugänglich für opportunistische Angreifer und automatisierte Scan-Tools.

Exploit-Reifegrad

CVE-2009-2055 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die Ausnutzung in realen Angriffen bestätigt. Der EPSS-Score von 0,41 % (61,0. Perzentile) deutet auf eine moderate, aber reale Ausnutzungswahrscheinlichkeit hin. Obwohl diese Schwachstelle über 17 Jahre alt ist, bleibt sie aufgrund der Persistenz ungepatchter Legacy-Systeme in Produktionsumgebungen relevant.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Wenden Sie umgehend Herstellerpatches an. Aktualisieren Sie Cisco IOS XR von den betroffenen Versionen (3.4; 3.4.0; 3.4.1; 3.4.2; 3.4.3; 3.5; 3.5.2; 3.5.3; 3.5.4; 3.6.0; 3.6.1; 3.6.2; 3.6.3; 3.7.0; 3.7.1; 3.7.2; 3.7.3; 3.8.0; 3.8.1) auf die neueste gepatchte Version.
  2. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den betroffenen IOS XR-Dienst mittels Firewall-Regeln, ACLs oder Netzwerksegmentierung, um die Exposition auf vertrauenswürdige Netzwerke zu begrenzen.
  3. Überwachen Sie betroffene Systeme auf Anzeichen einer Kompromittierung, indem Sie Sicherheitsprotokolle auf anomale Aktivitäten, unautorisierte Zugriffsversuche und unerwartete Systemänderungen im Zusammenhang mit IOS XR überprüfen.
  4. Bewerten Sie, ob betroffene Cisco-IOS XR-Installationen noch vom Hersteller unterstützt werden. End-of-Life-Systeme sollten für die Migration auf unterstützte Alternativen priorisiert werden.
  5. Überprüfen und aktualisieren Sie den Schwachstellenmanagement-Prozess Ihrer Organisation, um sicherzustellen, dass CISA-KEV-Einträge mit einer Behebungsfrist bis zum 15.04.2022 innerhalb des vorgegebenen Zeitrahmens bearbeitet werden.

Technische Details

CVE-2009-2055 ist unter CWE-20 (Unsachgemäße Eingabevalidierung) klassifiziert und betrifft Cisco IOS XR in den Versionen 3.4; 3.4.0; 3.4.1; 3.4.2; 3.4.3; 3.5; 3.5.2; 3.5.3; 3.5.4; 3.6.0; 3.6.1; 3.6.2; 3.6.3; 3.7.0; 3.7.1; 3.7.2; 3.7.3; 3.8.0; 3.8.1. Cisco IOS XR ermöglicht bei konfiguriertem BGP-Routing entfernten Angreifern die Auslösung eines Denial-of-Service. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, wobei die Angriffskomplexität hoch ist und spezifische Bedingungen erfüllt sein müssen, ohne vorherige Authentifizierung. Der CVSS-3.1-Basiswert von 5.9 (MEDIUM) spiegelt keine Auswirkungen auf die Vertraulichkeit, keine Auswirkungen auf die Integrität und hohe Auswirkungen auf die Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2009-2055 aktiv ausgenutzt?

Ja. CVE-2009-2055 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0,41 % (61,0. Perzentile) weist auf eine beachtliche Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2009-2055 betroffen?

CVE-2009-2055 betrifft hauptsächlich Cisco IOS XR. Die betroffenen Versionen umfassen 3.4; 3.4.0; 3.4.1; 3.4.2; 3.4.3; 3.5; 3.5.2; 3.5.3; 3.5.4; 3.6.0; 3.6.1; 3.6.2; 3.6.3; 3.7.0; 3.7.1; 3.7.2; 3.7.3; 3.8.0; 3.8.1. Organisationen sollten prüfen, ob Instanzen der betroffenen Software in ihrer Umgebung betrieben werden.

Wie behebe ich CVE-2009-2055?

Wenden Sie die Herstellerupdates gemäß den Anweisungen an. Aktualisieren Sie konkret von den betroffenen Versionen (3.4; 3.4.0; 3.4.1; 3.4.2; 3.4.3; 3.5; 3.5.2; 3.5.3; 3.5.4; 3.6.0; 3.6.1; 3.6.2; 3.6.3; 3.7.0; 3.7.1; 3.7.2; 3.7.3; 3.8.0; 3.8.1) auf die neueste gepatchte Version von Cisco. Als Sofortmaßnahme beschränken Sie den Netzwerkzugriff auf den betroffenen Dienst auf vertrauenswürdige Netzwerke.

Wie schwerwiegend ist CVE-2009-2055?

CVE-2009-2055 hat einen CVSS-3.1-Score von 5.9 und ist als MEDIUM eingestuft. Obwohl als mittelschwer eingestuft, unterstreicht die Aufnahme in den CISA-KEV-Katalog die reale Ausnutzbarkeit dieser Schwachstelle. Die Aufnahme in den CISA-KEV-Katalog bedeutet, dass Organisationen diese Schwachstelle innerhalb der vorgegebenen Frist beheben müssen.

CVSS-Score

5.9
MEDIUM(5.9)

EPSS-Score

EPSS-Score3.33%
EPSS-Perzentil87.6%

Daten

Veröffentlicht19. August 2009
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.