CVE-2017-6742
Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability
Beschreibung
CVE-2017-6742 ist eine Pufferüberlauf-Schwachstelle in der SNMP-Implementierung von Cisco IOS und IOS XE Software. Die Sicherheitslücke ermöglicht es einem authentifizierten, entfernten Angreifer, das betroffene Gerät zum Neustart zu bringen oder Remote-Code auszuführen, indem ein speziell präpariertes SNMP-Paket gesendet wird. Der Angreifer benötigt dafür den SNMP-Read-Only-Community-String (SNMP v1/v2c) oder gültige Benutzeranmeldedaten (SNMPv3). CVE-2017-6742 betrifft alle SNMP-Versionen (1, 2c und 3) und wurde von der CISA in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 5,7 % und einem CVSS-Score von 8.8 (hoch) stellt diese Cisco-Schwachstelle ein erhebliches Risiko für Netzwerkinfrastrukturen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | ios | >= 12.0, <= 12.4; >= 15.0, <= 15.6 |
| cisco | ios xe | >= 2.2.0, <= 3.17 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170629-snmp(Vendor Advisory)
- http://www.securityfocus.com/bid/99345(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1038808(Broken Link, Third Party Advisory, VDB Entry)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170629-snmp(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-6742(US Government Resource)
Schwachstellentyp
CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer
CWE-119 beschreibt eine fehlerhafte Begrenzungskontrolle bei Speicheroperationen, bei der Software Lese- oder Schreibvorgänge über die vorgesehenen Speichergrenzen hinaus durchführt. In der SNMP-Implementierung von Cisco IOS und IOS XE führt diese Schwäche dazu, dass speziell präparierte SNMP-Pakete einen Pufferüberlauf auslösen können, wodurch ein Angreifer beliebigen Code ausführen oder das Gerät zum Absturz bringen kann.
Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer
Auswirkungsanalyse
CVE-2017-6742 hat mit einem CVSS-Score von 8.8 (hoch) erhebliche Auswirkungen auf die Sicherheit betroffener Netzwerkgeräte. Angriffsvektor (Netzwerk): Die Schwachstelle ist über das Netzwerk ausnutzbar, wobei nur direkt an das betroffene Gerät gerichteter SNMP-Datenverkehr verwendet werden kann. Angriffskomplexität (niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen über den SNMP-Zugang hinaus. Niedrige Privilegien erforderlich: Ein Angreifer benötigt den SNMP-Community-String oder gültige SNMPv3-Anmeldedaten, was die Hürde gegenüber einem vollständig unauthentifizierten Angriff erhöht. Keine Benutzerinteraktion erforderlich: Der Angriff kann automatisiert und ohne Zutun eines Benutzers erfolgen. Vertraulichkeit, Integrität und Verfügbarkeit (alle hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer die vollständige Kontrolle über das Cisco-Gerät erlangen, Konfigurationen einsehen und ändern sowie den Netzwerkverkehr abfangen oder umleiten. Da Cisco IOS/IOS XE auf Routern und Switches im Kern von Unternehmensnetzwerken eingesetzt wird, kann die Kompromittierung eines einzelnen Geräts weitreichende Auswirkungen auf die gesamte Netzwerkinfrastruktur haben.
Exploit-Reifegrad
Die CISA hat CVE-2017-6742 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Schwachstelle bestätigt. Eine direkte Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt. Der EPSS-Score von 5,7 % (Perzentil: 90,3 %) deutet auf eine moderate, aber signifikante Ausnutzungswahrscheinlichkeit hin. In den referenzierten Quellen sind keine öffentlichen Exploit-Codes direkt verlinkt, jedoch ist die Schwachstelle seit 2017 bekannt und die SNMP-Angriffsfläche gut dokumentiert, was die Entwicklung eigener Exploits erleichtert.
Behebung
- Sofortige Maßnahme gemäß CISA-KEV: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates für Cisco IOS und IOS XE an oder stellen Sie die Nutzung von SNMP ein, falls keine Patches verfügbar sind. Die Frist der CISA war der 10. Mai 2023.
- Cisco IOS/IOS XE aktualisieren: Aktualisieren Sie die betroffene Software gemäß dem Cisco Security Advisory cisco-sa-20170629-snmp. Cisco stellt gepatchte Versionen bereit, die den Pufferüberlauf in der SNMP-Verarbeitung beheben.
- SNMP-Zugriff absichern: Beschränken Sie den SNMP-Zugriff über Access Control Lists (ACLs) auf vertrauenswürdige Management-IP-Adressen. Verwenden Sie starke und einzigartige Community-Strings für SNMPv2c oder migrieren Sie auf SNMPv3 mit starker Authentifizierung und Verschlüsselung.
- Überwachung und Erkennung: Überwachen Sie SNMP-Datenverkehr auf ungewöhnliche Muster, insbesondere übergroße oder fehlformatierte SNMP-Pakete. Aktivieren Sie Logging für SNMP-Zugriffe und überprüfen Sie die Logs regelmäßig auf unautorisierte Zugriffsversuche.
- Langfristige Netzwerkhärtung: Deaktivieren Sie SNMP, wenn es nicht benötigt wird, oder beschränken Sie es auf die minimal notwendigen MIB-Views. Segmentieren Sie Management-Netzwerke vom Produktionsnetzwerk und implementieren Sie Network Access Control für administrative Schnittstellen.
Technische Details
CVE-2017-6742 basiert auf einem Pufferüberlauf (CWE-119) in der SNMP-Implementierung von Cisco IOS und IOS XE Software. Schwachstellenmechanismus: Bei der Verarbeitung eingehender SNMP-Pakete wird die Eingabelänge nicht korrekt gegenüber den Grenzen des zugewiesenen Speicherpuffers geprüft. Ein speziell präpariertes SNMP-Paket kann daher Daten über die Puffergrenzen hinaus schreiben und den Programmfluss manipulieren. Angriffsvoraussetzungen: Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U) erfolgt der Angriff über das Netzwerk mit niedriger Komplexität. Die niedrigen Privilegien (PR:L) spiegeln die Anforderung wider, den SNMP-Community-String oder SNMPv3-Anmeldedaten zu kennen. Betroffene SNMP-Versionen: Die Schwachstelle betrifft alle SNMP-Versionen (1, 2c und 3), wobei die Authentifizierungsanforderungen je nach Version variieren. Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code im Kontext des SNMP-Prozesses ausführen und damit vollständige Kontrolle über das Netzwerkgerät erlangen, oder alternativ einen Denial-of-Service durch Neustart des Geräts auslösen.
Häufig gestellte Fragen
Wird CVE-2017-6742 aktiv ausgenutzt?
Ja, die CISA hat CVE-2017-6742 in den KEV-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Eine direkte Verbindung zu Ransomware ist derzeit nicht bekannt. Der EPSS-Score von 5,7 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin, die durch die langjährige Bekanntheit der Schwachstelle seit 2017 verstärkt wird.
Welche Produkte sind von CVE-2017-6742 betroffen?
Betroffen sind Cisco IOS und Cisco IOS XE Software auf Routern und Switches, die SNMP verwenden. Die Schwachstelle betrifft alle SNMP-Versionen (1, 2c und 3). Geräte sind verwundbar, wenn SNMP aktiviert ist und ein Angreifer den Community-String oder SNMPv3-Anmeldedaten kennt.
Wie behebe ich CVE-2017-6742?
Aktualisieren Sie Cisco IOS und IOS XE gemäß dem offiziellen Cisco Security Advisory. Beschränken Sie als Sofortmaßnahme den SNMP-Zugriff über ACLs auf vertrauenswürdige Management-IP-Adressen und verwenden Sie starke Community-Strings oder migrieren Sie auf SNMPv3 mit Authentifizierung.
Wie schwerwiegend ist CVE-2017-6742?
Mit einem CVSS-Score von 8.8 ist CVE-2017-6742 als hoch eingestuft. Die Schwachstelle ermöglicht einem authentifizierten Angreifer die vollständige Übernahme von Cisco-Netzwerkgeräten oder das Auslösen eines Neustarts. Da IOS/IOS XE auf kritischer Netzwerkinfrastruktur läuft, kann die Kompromittierung weitreichende Auswirkungen auf die gesamte Netzwerkumgebung haben.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.