CVE-2017-6738
Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability
Beschreibung
CVE-2017-6738 ist eine Remote-Code-Execution-Schwachstelle in Cisco IOS and IOS XE Software. Die Schwachstelle ermöglicht es einem authentifizierten, entfernten Angreifer, beliebigen Code auszuführen oder einen Denial-of-Service auf betroffenen Geräten auszulösen. CISA hat CVE-2017-6738 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 28,84 % (96,5. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | ios | >= 12.0, <= 12.4; >= 15.0, <= 15.6 |
| cisco | ios xe | >= 2.2.0, <= 3.17.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170629-snmp(Vendor Advisory)
- http://www.securityfocus.com/bid/99345(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1038808(Broken Link, Third Party Advisory, VDB Entry)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170629-snmp(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-6738(US Government Resource)
Schwachstellentyp
CWE-119: Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers tritt auf, wenn Software Operationen an einem Speicherpuffer ausführt, aber aus einem Speicherbereich lesen oder in einen Speicherbereich schreiben kann, der außerhalb der beabsichtigten Grenze des Puffers liegt. Dies ist die übergeordnete Kategorie für viele spezifische Pufferfehlertypen, einschließlich Buffer Overflows (CWE-120), Buffer Underflows, Out-of-Bounds-Leseoperationen (CWE-125) und Out-of-Bounds-Schreiboperationen (CWE-787).
Weitere Informationen: CWE-119 — Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Auswirkungsanalyse
CVE-2017-6738 stellt eine schwerwiegende Bedrohung für Organisationen dar, die Cisco IOS and IOS XE Software einsetzen, da authentifizierte Angreifer beliebigen Code auf betroffenen Geräten ausführen können. Mit einem CVSS-Score von 8.8 (hoch) ermöglicht die Schwachstelle Angreifern über Netzwerk die Kompromittierung des betroffenen Geräts. Ein erfolgreicher Angriff kann zur vollständigen Übernahme des Geräts führen, wodurch Angreifer Netzwerkverkehr abfangen, Gerätekonfigurationen über SNMP ändern und kompromittierte Geräte als Ausgangspunkt für laterale Bewegungen im Netzwerk nutzen können. Angesichts der kritischen Rolle von Netzwerkinfrastrukturgeräten kann eine Kompromittierung den Geschäftsbetrieb stören und die gesamte Sicherheitslage des Netzwerks gefährden.
Exploit-Reifegrad
CVE-2017-6738 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was bestätigt, dass diese Schwachstelle in realen Angriffen ausgenutzt wird. Der EPSS-Score von 28,84 % (96,5. Perzentile) zählt sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen. Organisationen sollten diese Schwachstelle als aktive und fortlaufende Bedrohung behandeln, die sofortige Behebung erfordert.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie umgehend Hersteller-Updates an, wie von CISA gefordert.
- Falls sofortiges Patching nicht möglich ist, implementieren Sie Übergangsmaßnahmen wie die Beschränkung des Zugriffs auf den SNMP-Dienst auf vertrauenswürdige Netzwerke mittels Access Control Lists.
- Überwachen Sie betroffene Geräte auf Anzeichen einer Ausnutzung, einschließlich unerwarteter Neustarts, ungewöhnlichem Netzwerkverkehr und anomalem Prozessverhalten.
- Überprüfen Sie kompromittierte Geräte auf unautorisierte Konfigurationsänderungen, unerwartete Benutzerkonten und persistente Hintertüren.
- Erwägen Sie die Implementierung von Netzwerksegmentierung, um den Wirkungsradius eines kompromittierten Netzwerkgeräts zu begrenzen.
Technische Details
CVE-2017-6738 ist eine Remote-Code-Execution-Schwachstelle im Simple Network Management Protocol (SNMP) von Cisco IOS and IOS XE Software. Die Schwachstelle ermöglicht es einem authentifizierten, entfernten Angreifer, durch das Senden speziell präparierter Pakete einen Buffer-Overflow auszulösen, was zur Ausführung beliebigen Codes mit erhöhten Rechten führen kann. Der CVSS v3.1-Score von 8.8 spiegelt eine niedrige Angriffskomplexität ohne erforderliche Benutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider. Der Angriff erfolgt über Netzwerk.
Häufig gestellte Fragen
Wird CVE-2017-6738 aktiv ausgenutzt?
Ja. CVE-2017-6738 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 28,84 % (96,5. Perzentile) zeigt eine hohe fortlaufende Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2017-6738 betroffen?
CVE-2017-6738 betrifft Cisco IOS and IOS XE Software. Konkret betroffen sind Cisco Ios, Cisco Ios Xe.
Wie behebe ich CVE-2017-6738?
Wenden Sie Hersteller-Updates gemäß den Anweisungen des Herstellers an. Da diese Schwachstelle Remote Code Execution ermöglicht, sollte das Patching höchste Priorität haben. Bei Verzögerungen beschränken Sie den Zugriff auf den SNMP-Dienst und überwachen Sie auf Ausnutzungsversuche.
Wie schwerwiegend ist CVE-2017-6738?
CVE-2017-6738 hat einen CVSS-Score von 8.8 (hoch). Dies ist eine Schwachstelle mit hochem Schweregrad, die Remote Code Execution ermöglicht und zur vollständigen Kompromittierung von Netzwerkinfrastrukturgeräten führen kann. Die Kombination aus geringer Privilegienanforderung und niedriger Angriffskomplexität macht dies zu einer erheblichen Bedrohung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.