CVE-2020-3118

HIGH(8.8)KEVErhöhtes Risiko

Cisco IOS XR Software Discovery Protocol Format String Vulnerability

Beschreibung

CVE-2020-3118 ist eine Schwachstelle mit dem Schweregrad HIGH zur Remote-Code-Ausführung in der Cisco Discovery Protocol (CDP)-Implementierung für Cisco IOS XR Software, klassifiziert unter CWE-134 (Verwendung eines extern kontrollierten Format-Strings) und CWE-787 (Out-of-bounds Write). Die Schwachstelle entsteht durch unzureichende Validierung von String-Eingaben in bestimmten Feldern von CDP-Nachrichten, wodurch ein nicht authentifizierter, im selben Netzwerksegment befindlicher Angreifer beliebigen Code mit Administratorrechten ausführen oder ein Geräte-Reload verursachen kann. Mit einem CVSS-3.1-Score von 8.8 und einem EPSS-Score von 0,00294 (52,42. Perzentile) erfordert die Schwachstelle Layer-2-Adjazenz, hat aber schwerwiegende Konsequenzen. CISA hat sie am 3. November 2021 in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Cisco
Produkt
IOS XR
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
ADJACENT_NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoios xr>= 6.6.0, < 6.6.12; >= 7.0.0, < 7.0.2; 6.5.3; 5.2.5; 6.4.2; 6.6.25; 7.0.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-134: Verwendung eines extern kontrollierten Format-Strings

Die Verwendung eines extern kontrollierten Format-Strings tritt auf, wenn Software eine Funktion verwendet, die einen Format-String als Argument akzeptiert, dieser Format-String jedoch aus einer externen Quelle wie Benutzereingaben oder Netzwerkdaten stammt. Format-String-Funktionen wie printf(), sprintf() und syslog() interpretieren spezielle Format-Spezifizierer (z.B. %s, %x, %n) innerhalb des Strings. Wenn ein Angreifer den Format-String kontrollieren kann, kann er aus beliebigen Speicherstellen lesen oder in diese schreiben, die Anwendung zum Absturz bringen oder beliebigen Code ausführen.

Im Kontext von CVE-2020-3118 verarbeitet die Cisco Discovery Protocol-Implementierung in IOS XR Software String-Felder aus eingehenden CDP-Nachrichten mit Format-String-Funktionen ohne ordnungsgemäße Bereinigung. CDP ist ein Layer-2-Protokoll zur Netzwerkgeräteerkennung, und Geräte verarbeiten automatisch CDP-Nachrichten, die auf allen aktiven Schnittstellen empfangen werden. Ein Angreifer in derselben Broadcast-Domäne kann ein manipuliertes CDP-Paket mit Format-String-Spezifizierern senden, das einen Stack-Overflow verursacht und beliebige Code-Ausführung mit Administratorrechten oder einen Geräte-Reload ermöglicht.

Mehr erfahren: CWE-134 — Verwendung eines extern kontrollierten Format-Strings

Auswirkungsanalyse

CVE-2020-3118 weist einen CVSS-3.1-Basiswert von 8.8 (HIGH) mit Angriffscharakteristiken über das angrenzende Netzwerk auf.

Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewährt Code-Ausführung auf Administratorebene auf dem betroffenen IOS-XR-Gerät. Dies bietet vollständigen Zugriff auf die Gerätekonfiguration, Routing-Tabellen, SNMP-Zugangsdaten, Authentifizierungsgeheimnisse und den gesamten über den Router fließenden Datenverkehr.

Integrität (Hoch): Administrative Code-Ausführung ermöglicht dem Angreifer die Modifikation aller Aspekte der Gerätekonfiguration, einschließlich Routing-Protokolle (BGP, OSPF, IS-IS), Access-Control-Listen, MPLS-Label-Switching-Pfade und Interface-Konfigurationen. Der Angreifer kann Verkehr umleiten, unautorisierte Netzwerktunnel erstellen und persistente Backdoors installieren.

Verfügbarkeit (Hoch): Die Schwachstelle kann direkt einen Geräte-Reload verursachen, was zum sofortigen Verlust aller vom betroffenen Router bereitgestellten Netzwerkdienste führt. In Service-Provider-Umgebungen mit IOS XR kann dies die Konnektivität für eine große Anzahl von Kunden unterbrechen.

Scope (Unverändert): Der Scope ist in der CVSS-Bewertung unverändert, aber die Kompromittierung eines zentralen IOS-XR-Routers in einem Service-Provider- oder Enterprise-Backbone kann weitreichende Konnektivitätsstörungen nach sich ziehen. Die Layer-2-Anforderung begrenzt die Fernausnutzung, verhindert jedoch keine Angriffe von kompromittierten Hosts im selben Netzwerksegment.

Exploit-Reifegrad

Aktive Ausnutzung: CVE-2020-3118 wird aktiv in der Praxis ausgenutzt. CISA hat diese Schwachstelle am 3. November 2021 in den Known Exploited Vulnerabilities Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Mai 2022.

Öffentliche Exploit-Informationen: Details zur Schwachstelle wurden von Armis Research im Rahmen der CDPwn-Forschung veröffentlicht, die mehrere kritische Schwachstellen im Cisco Discovery Protocol identifizierte. Eine öffentliche Offenlegung ist auf Packet Storm Security verfügbar, die die CDP-Remote-Device-Takeover-Technik beschreibt.

Angriffsvektor-Einschränkungen: Obwohl die Layer-2-Adjazenzanforderung die Angriffsfläche im Vergleich zu fernausnutzbaren Schwachstellen einschränkt, ist CDP standardmäßig auf allen Cisco-Schnittstellen aktiviert. Jedes kompromittierte Gerät im selben Layer-2-Segment kann als Pivot-Punkt genutzt werden.

EPSS-Kontext: Der EPSS-Score von 0,00294 (52,42. Perzentile) ist moderat und spiegelt die Layer-2-Adjazenzanforderung wider. Die KEV-Listung bestätigt jedoch reale Ausnutzung in gezielten Angriffen.

Betroffene Versionen: Mehrere IOS-XR-Versionen sind betroffen, darunter 5.2.5, 6.4.2, 6.5.3, 6.6.2 bis 6.6.25 und 7.0.x bis 7.0.2.

Behebung

  1. Cisco IOS XR Software-Updates umgehend anwenden. Installieren Sie die gepatchten Versionen gemäß dem Cisco Security Advisory cisco-sa-20200205-iosxr-cdp-rce. Priorisieren Sie Router in Umgebungen, in denen Layer-2-Zugang nicht strikt kontrolliert werden kann.

  2. CDP auf Schnittstellen deaktivieren, wo es nicht benötigt wird. Verwenden Sie den Befehl no cdp enable auf einzelnen Schnittstellen oder no cdp run global, um CDP vollständig zu deaktivieren.

  3. Layer-2-Sicherheitskontrollen implementieren. Setzen Sie 802.1X-portbasierte Authentifizierung ein, um einzuschränken, welche Geräte sich mit Netzwerksegmenten verbinden können, die IOS-XR-Router enthalten.

  4. Migration zu LLDP in Betracht ziehen. Wo ein Discovery-Protokoll benötigt wird, erwägen Sie die Verwendung des Link Layer Discovery Protocol (LLDP) anstelle von CDP, da es ein Industriestandard ist und von dieser spezifischen Schwachstelle nicht betroffen ist.

  5. Verdächtige CDP-Aktivitäten überwachen. Implementieren Sie Netzwerkmonitoring zur Erkennung anomaler CDP-Pakete, insbesondere solcher mit ungewöhnlichen Feldlängen oder unerwarteten Format-String-Zeichen.

  6. Management- und Datenebenen segmentieren. Stellen Sie sicher, dass Management-Schnittstellen auf IOS-XR-Routern in dedizierten Management-Netzwerken liegen.

Technische Details

CVE-2020-3118 ist eine Format-String-Schwachstelle in der Cisco Discovery Protocol-Implementierung von Cisco IOS XR Software. CDP ist ein Layer-2-Protokoll, das Cisco-Geräten ermöglicht, direkt verbundene Cisco-Geräte zu erkennen und Informationen auszutauschen. Das Protokoll arbeitet auf der Sicherungsschicht und verarbeitet Nachrichten von jedem Gerät in derselben Broadcast-Domäne.

Die Schwachstelle besteht darin, dass die IOS-XR-CDP-Implementierung bestimmte String-Felder aus eingehenden CDP-Nachrichten direkt an Format-String-Funktionen übergibt, ohne sie zu bereinigen. Wenn ein CDP-Paket Format-String-Spezifizierer wie %s, %x oder %n in Feldern wie der Geräte-ID oder dem Plattform-Feld enthält, interpretiert die Format-String-Funktion diese Spezifizierer und führt entsprechende Speicheroperationen durch. Der %n-Spezifizierer ist besonders gefährlich, da er in den Speicher schreibt und beliebige Code-Ausführung ermöglicht.

Die Ausnutzungskette umfasst einen Angreifer, der ein CDP-Paket mit Format-String-Spezifizierern in einem der String-Felder erstellt. Wenn das Ziel-IOS-XR-Gerät dieses Paket empfängt und verarbeitet, dereferenziert die Format-String-Funktion Stack-Werte als Zeiger, was zu einem Stack-Overflow führt. Durch sorgfältige Gestaltung des Format-String-Payloads kann der Angreifer Rücksprungadressen auf dem Stack überschreiben und die Ausführung zu angreiferkontrolliertem Shellcode umleiten.

Der CVSS-Vektor (AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff Zugang zum angrenzenden Netzwerk (Layer 2) erfordert, aber geringe Komplexität aufweist und keine Authentifizierung oder Benutzerinteraktion benötigt.

Häufig gestellte Fragen

Wird CVE-2020-3118 aktiv ausgenutzt?

Ja, CVE-2020-3118 wird aktiv in der Praxis ausgenutzt. CISA hat die Schwachstelle am 3. November 2021 in den Known Exploited Vulnerabilities Katalog aufgenommen. Die Schwachstelle war Teil der CDPwn-Forschung von Armis, die kritische Fehler im Cisco Discovery Protocol aufdeckte. Obwohl die Layer-2-Adjazenzanforderung opportunistische Angriffe einschränkt, wurde gezielte Ausnutzung bestätigt.

Welche Produkte sind von CVE-2020-3118 betroffen?

CVE-2020-3118 betrifft Cisco-Geräte mit IOS XR Software, bei denen das Cisco Discovery Protocol aktiviert ist. Betroffene Versionen umfassen IOS XR 5.2.5, 6.4.2, 6.5.3, 6.6.x bis 6.6.25 und 7.0.x bis 7.0.2. IOS XR wird hauptsächlich auf Ciscos Service-Provider- und großen Enterprise-Routern wie den Serien ASR 9000, NCS 5500 und CRS eingesetzt.

Wie behebe ich CVE-2020-3118?

Wenden Sie das Software-Update von Cisco gemäß dem Security Advisory an. Als sofortige Maßnahme deaktivieren Sie CDP auf Schnittstellen, wo es nicht benötigt wird, mit no cdp enable. Erwägen Sie die globale Deaktivierung mit no cdp run. Implementieren Sie Layer-2-Sicherheitskontrollen wie 802.1X, um einzuschränken, welche Geräte CDP-Pakete senden können.

Wie schwerwiegend ist CVE-2020-3118?

CVE-2020-3118 ist mit einem CVSS-Score von 8.8 als HIGH eingestuft. Obwohl Layer-2-Adjazenz erforderlich ist, gewährt erfolgreiche Ausnutzung administrative Code-Ausführung auf IOS-XR-Routern, die typischerweise in kritischen Backbone- und Service-Provider-Netzwerken eingesetzt werden. Ein kompromittierter Kernrouter kann die Konnektivität für Tausende von Benutzern unterbrechen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score11.68%
EPSS-Perzentil95.7%

Daten

Veröffentlicht5. Februar 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.