CVE-2016-6415
Cisco IOS, IOS XR, and IOS XE IKEv1 Information Disclosure Vulnerability
Beschreibung
CVE-2016-6415 ist eine schwerwiegende Schwachstelle zur Offenlegung sensibler Informationen (CWE-200) in der IKEv1-Implementierung mehrerer Cisco-Produkte, darunter Cisco IOS, IOS XE, IOS XR und PIX. Ein entfernter, nicht authentifizierter Angreifer kann durch das Senden speziell gestalteter IKEv1-Security-Association-Anfragen sensible Daten aus dem Gerätespeicher auslesen. Die auch als BENIGNCERTAIN bekannte Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen und weist mit einem EPSS-Score von 93,0 % eine nahezu sichere Ausnutzungswahrscheinlichkeit auf. Mit einem CVSS-Score von 7.5 (HIGH) stellt CVE-2016-6415 ein erhebliches Risiko für die Vertraulichkeit von Netzwerkinfrastrukturen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | ios | >= 12.2, <= 12.4; >= 15.0, <= 15.6 |
| cisco | ios xe | <= 3.18s |
| cisco | ios xr | >= 4.3.0, <= 4.3.4; >= 5.0.0, < 5.3.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20160916-ikev1(Vendor Advisory)
- http://www.securityfocus.com/bid/93003(Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1036841(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-6415(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an unbefugte Akteure
Bei CVE-2016-6415 gibt die IKEv1-Implementierung von Cisco IOS, IOS XE, IOS XR und PIX bei der Verarbeitung von Security-Association-Verhandlungsanfragen sensible Informationen aus dem Gerätespeicher preis. Diese Schwachstelle ermöglicht es einem Angreifer, Speicherinhalte auszulesen, die vertrauliche Konfigurationsdaten, kryptografische Schlüssel oder andere sicherheitskritische Informationen enthalten können.
Mehr erfahren: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
Angriffsvektor (Netzwerk): CVE-2016-6415 ist aus der Ferne über das Netzwerk ausnutzbar, ohne dass physischer Zugang zum Gerät erforderlich ist — ein Angreifer muss lediglich IKEv1-Pakete an das Zielgerät senden können. Angriffskomplexität (Niedrig): Die Ausnutzung ist einfach und erfordert keine speziellen Bedingungen, was das Risiko einer breitflächigen Ausnutzung deutlich erhöht. Keine Authentifizierung erforderlich: Der Angriff benötigt keinerlei Anmeldeinformationen oder Benutzerrechte, da die Schwachstelle in der IKEv1-Verhandlungsphase vor jeder Authentifizierung liegt. Vertraulichkeit (Hoch): Die ausgelesenen Speicherinhalte können kryptografische Schlüssel, VPN-Konfigurationen oder andere hochsensible Daten enthalten, die einem Angreifer weitreichende Möglichkeiten zur Kompromittierung der Netzwerkinfrastruktur eröffnen. Der CVSS-Score von 7.5 (HIGH) und der EPSS-Score von 93,0 % (99,8. Perzentil) unterstreichen die kritische Bedrohungslage.
Exploit-Reifegrad
Aktive Ausnutzung: Die CISA hat CVE-2016-6415 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt. Die Schwachstelle ist auch als BENIGNCERTAIN bekannt und wurde im Zusammenhang mit geleakten Hacking-Tools diskutiert. Exploit-Wahrscheinlichkeit: Der EPSS-Score von 93,0 % (99,8. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an, was CVE-2016-6415 zu einer der am häufigsten ausgenutzten Cisco-Schwachstellen macht. Organisationen, die noch betroffene IOS-, IOS XE-, IOS XR- oder PIX-Versionen einsetzen, sollten unverzüglich Gegenmaßnahmen ergreifen.
Behebung
- Herstelleranweisungen befolgen: Wenden Sie die von Cisco in der Security Advisory cisco-sa-20160916-ikev1 bereitgestellten Sicherheitsmaßnahmen an oder stellen Sie die Nutzung betroffener Produkte ein, falls keine Mitigationen verfügbar sind.
- Firmware-Upgrade durchführen: Aktualisieren Sie Cisco IOS auf Versionen nach 12.4 bzw. 15.6, Cisco IOS XE auf Versionen nach 3.18S, Cisco IOS XR auf Versionen nach 5.2.x und ersetzen Sie Cisco PIX durch eine aktuelle Cisco ASA mit gepatchter Firmware.
- IKEv1 deaktivieren: Sofern möglich, migrieren Sie VPN-Konfigurationen von IKEv1 auf IKEv2, da IKEv2 von dieser Schwachstelle nicht betroffen ist und zusätzliche Sicherheitsverbesserungen bietet.
- Netzwerksegmentierung und ACLs: Beschränken Sie den Zugriff auf IKE-Dienste (UDP-Port 500 und 4500) durch Zugriffskontrolllisten auf bekannte und vertrauenswürdige VPN-Peers.
- Überwachung und Schlüsselrotation: Überwachen Sie IKE-Verhandlungen auf anomale Anfragen und rotieren Sie kryptografische Schlüssel und VPN-Credentials, da diese möglicherweise bereits kompromittiert wurden.
Technische Details
Schwachstellenmechanismus: CVE-2016-6415 betrifft die serverseitige IKEv1-Implementierung in Cisco IOS 12.2 bis 12.4, IOS 15.0 bis 15.6, IOS XE bis 3.18S, IOS XR 4.3.x und 5.0.x bis 5.2.x sowie PIX vor Version 7.0. Die Schwachstelle vom Typ CWE-200 (Offenlegung sensibler Informationen) ermöglicht es einem Angreifer, durch manipulierte Security-Association-(SA)-Verhandlungsanfragen Speicherinhalte des Geräts auszulesen — ein Angriff, der unter dem Namen BENIGNCERTAIN bekannt ist (Bug IDs CSCvb29204 und CSCvb36055). CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): Der Angriff erfolgt netzwerkbasiert mit niedriger Komplexität, ohne Authentifizierung und ohne Benutzerinteraktion, wobei ausschließlich die Vertraulichkeit betroffen ist (C:H). Die ausgelesenen Speicherinhalte können RSA-Schlüssel, VPN-Pre-Shared-Keys und andere kryptografische Geheimnisse enthalten, die einem Angreifer die Entschlüsselung von VPN-Verkehr oder die Übernahme von VPN-Sitzungen ermöglichen.
Häufig gestellte Fragen
Wird CVE-2016-6415 aktiv ausgenutzt?
Ja, CVE-2016-6415 wurde von der CISA in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 93,0 % (99,8. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2016-6415 betroffen?
CVE-2016-6415 betrifft Cisco IOS in den Versionen 12.2 bis 12.4 und 15.0 bis 15.6, Cisco IOS XE bis Version 3.18S, Cisco IOS XR in den Versionen 4.3.x und 5.0.x bis 5.2.x sowie Cisco PIX vor Version 7.0. Alle Geräte mit aktiviertem IKEv1-Dienst sind potenziell anfällig für die Informationsoffenlegung.
Wie kann CVE-2016-6415 behoben werden?
Cisco empfiehlt ein Firmware-Upgrade auf gepatchte Versionen gemäß der Security Advisory cisco-sa-20160916-ikev1. Als zusätzliche Maßnahme sollte IKEv1 zugunsten von IKEv2 deaktiviert werden. Bestehende kryptografische Schlüssel und VPN-Credentials sollten nach dem Patchen rotiert werden, da sie möglicherweise bereits kompromittiert wurden.
Wie schwerwiegend ist CVE-2016-6415?
Mit einem CVSS-Score von 7.5 (HIGH) und einem EPSS-Score von 93,0 % gehört CVE-2016-6415 zu den am höchsten bewerteten Cisco-Schwachstellen. Die Schwachstelle ermöglicht das Auslesen sensibler Speicherinhalte, einschließlich kryptografischer Schlüssel, was weitreichende Folgen für die Sicherheit der gesamten VPN-Infrastruktur haben kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.