CVE-2020-3569
Cisco IOS XR Software DVMRP Memory Exhaustion Vulnerability
Beschreibung
CVE-2020-3569 ist eine Schwachstelle mit dem Schweregrad HIGH zur Denial-of-Service-Ausnutzung im Distance Vector Multicast Routing Protocol (DVMRP)-Feature von Cisco IOS XR Software, klassifiziert unter CWE-400 (Unkontrollierter Ressourcenverbrauch) und CWE-770 (Ressourcenzuweisung ohne Limits oder Drosselung). Diese Schwachstelle ist eng mit CVE-2020-3566 verwandt und resultiert aus der fehlerhaften Verarbeitung von IGMP-Paketen, wodurch ein nicht authentifizierter, entfernter Angreifer den IGMP-Prozess sofort zum Absturz bringen oder progressive Speichererschöpfung mit Instabilität der Routing-Prozesse verursachen kann. Mit einem CVSS-3.1-Score von 8.6 und einem EPSS-Score von 0,05554 (90,16. Perzentile) stellt diese Schwachstelle eine erhebliche Bedrohung für die Netzwerkverfügbarkeit dar. CISA hat sie am 3. November 2021 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | ios xr | 6.1.4; 6.2.3; 6.3.3; 6.4.2; 6.5.3; 6.6.2; 6.6.3; 7.0.2; 7.1.2; 7.1.15; < 6.5.2; 6.4.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Referenzen
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-dvmrp-memexh-dSmpdvfz(Mitigation, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-3569(US Government Resource)
Schwachstellentyp
CWE-770: Ressourcenzuweisung ohne Limits oder Drosselung
Ressourcenzuweisung ohne Limits oder Drosselung tritt auf, wenn Software eine wiederverwendbare Ressource oder Gruppe von Ressourcen im Auftrag eines Akteurs zuweist, ohne Beschränkungen für die Größe oder Anzahl der zuweisbaren Ressourcen aufzuerlegen. Wenn die Ressourcenzuweisung unbegrenzt ist, kann ein Angreifer die Software dazu bringen, übermäßige Mengen einer Ressource zu verbrauchen, was zu Denial-of-Service für legitime Benutzer führt. Diese Schwäche ist besonders gefährlich bei Netzwerkdiensten, die eingehenden Verkehr verarbeiten.
Im Kontext von CVE-2020-3569 weist das DVMRP-Feature in Cisco IOS XR Software Speicher für eingehende IGMP-Pakete zu, ohne Limits für die Gesamtzahl der in der Warteschlange befindlichen Pakete oder den aggregierten Speicherverbrauch des IGMP-Prozesses durchzusetzen. Mehrere verwandte Schwachstellen existieren im IGMP-Paketverarbeitungscode, die einem Angreifer entweder einen sofortigen Prozessabsturz durch fehlerhafte Pakete oder eine schrittweise Speichererschöpfung durch ein anhaltendes Volumen präparierten IGMP-Traffics ermöglichen. Das Fehlen von Ressourcendrosselung bedeutet, dass der IGMP-Prozess weiter Speicher zuweist, bis der verfügbare Systemspeicher erschöpft ist.
Mehr erfahren: CWE-770 — Ressourcenzuweisung ohne Limits oder Drosselung
Auswirkungsanalyse
CVE-2020-3569 weist einen CVSS-3.1-Basiswert von 8.6 (HIGH) mit netzwerkbasierten Angriffscharakteristiken und einem geänderten Scope auf.
Vertraulichkeit (Keine): Diese Schwachstelle ermöglicht keine Datenexfiltration oder unbefugten Zugriff auf vertrauliche Informationen. Der Angriffsvektor konzentriert sich vollständig auf Dienstunterbrechung.
Integrität (Keine): Die Schwachstelle bietet keine Mechanismen zur Modifikation von Gerätekonfigurationen, Routing-Tabellen oder Transitdaten. Die Auswirkung beschränkt sich auf Ressourcenverbrauch.
Verfügbarkeit (Hoch): Die Verfügbarkeitsauswirkung ist schwerwiegend und vielschichtig. Ein Angreifer kann den IGMP-Prozess entweder durch speziell präparierte Pakete sofort zum Absturz bringen oder durch anhaltenden IGMP-Traffic den Gerätespeicher schrittweise erschöpfen. Beide Angriffsmodi stören Multicast-Dienste und destabilisieren durch Speicherdruck kritische Unicast-Routing-Prozesse einschließlich BGP, OSPF und IS-IS.
Scope (Geändert): Der geänderte Scope spiegelt die kaskadierende Natur der Speichererschöpfung wider. Die Schwachstelle im IGMP/DVMRP-Subsystem beeinträchtigt das breitere Geräte-Ökosystem und beeinflusst Routing-Prozesse und Netzwerkdienste, die unabhängig von der Multicast-Funktionalität arbeiten. Ein einzelner ausgenutzter Router kann Routing-Störungen verursachen, die sich über das gesamte Service-Provider- oder Enterprise-Backbone ausbreiten.
Exploit-Reifegrad
Aktive Ausnutzung: CVE-2020-3569 wird aktiv in der Praxis ausgenutzt. CISA hat diese Schwachstelle am 3. November 2021 in den Known Exploited Vulnerabilities Katalog aufgenommen, mit einer verbindlichen Behebungsfrist bis zum 3. Mai 2022. Die Schwachstelle teilt dieselbe Angriffsfläche wie CVE-2020-3566.
Begleit-Schwachstelle: CVE-2020-3569 wurde am 23. September 2020 als Teil desselben Advisories wie CVE-2020-3566 offengelegt. Beide Schwachstellen betreffen den DVMRP-IGMP-Verarbeitungscode in IOS XR und werden durch dieselben Software-Updates behoben.
Duale Angriffsmodi: Im Unterschied zu CVE-2020-3566, die sich auf Speichererschöpfung konzentriert, ermöglicht CVE-2020-3569 zusätzlich einen sofortigen Absturz des IGMP-Prozesses durch spezifische fehlerhafte Pakete.
EPSS-Kontext: Der EPSS-Score von 0,05554 (90,16. Perzentile) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin und platziert diese Schwachstelle in den obersten 10% aller CVEs.
Betroffene Versionen: Ein breites Spektrum von IOS-XR-Versionen ist betroffen, darunter 5.x, 6.1.4, 6.2.3, 6.3.3, 6.4.2, 6.4.3, 6.5.x, 6.6.x, 7.0.2, 7.1.2 und 7.1.15.
Behebung
-
Cisco IOS XR Software-Updates anwenden. Installieren Sie die gepatchten Versionen gemäß dem Cisco Security Advisory cisco-sa-iosxr-dvmrp-memexh-dSmpdvfz. Dieses Advisory deckt sowohl CVE-2020-3569 als auch die Begleit-Schwachstelle CVE-2020-3566 ab.
-
IGMP-Traffic-Filterung sofort implementieren. Setzen Sie Access-Control-Listen auf allen Schnittstellen ein, um IGMP-Traffic von nicht vertrauenswürdigen oder unautorisierten Quellen zu filtern.
-
Multicast-Routing deaktivieren, wo nicht erforderlich. Auf Schnittstellen und VRFs, die keine Multicast-Funktionalität benötigen, deaktivieren Sie DVMRP und IGMP-Verarbeitung vollständig.
-
IGMP-Ratenlimitierung konfigurieren. Wenden Sie IGMP-Ratenlimits auf Schnittstellen an, die nicht vertrauenswürdigen Netzwerken zugewandt sind, um das für Speichererschöpfungsangriffe erforderliche anhaltende Traffic-Volumen zu verhindern.
-
Prozessneustart-Überwachung aktivieren. Konfigurieren Sie Prozessneustart-Tracking auf IOS-XR-Geräten, um unerwartete IGMP-Prozessabstürze zu erkennen und zu melden.
-
Koordiniertes Patching mit CVE-2020-3566 planen. Da beide Schwachstellen durch dasselbe Software-Update behoben werden, planen Sie das Wartungsfenster zur gleichzeitigen Behebung beider Probleme auf allen betroffenen IOS-XR-Geräten.
Technische Details
CVE-2020-3569 umfasst mehrere Schwachstellen im DVMRP-Feature von Cisco IOS XR Software im Zusammenhang mit fehlerhafter Verarbeitung von IGMP-Paketen. Die Schwachstellen existieren im selben IGMP-Verarbeitungscodepfad wie CVE-2020-3566, aber CVE-2020-3569 beinhaltet zusätzliche Angriffsvektoren, die neben der schrittweisen Speichererschöpfung auch einen sofortigen Prozessabsturz verursachen können.
Der IGMP-Prozess in IOS XR verarbeitet Multicast-Gruppenmitgliedschaftsabfragen und -berichte. Der verwundbare Code versagt bei der ordnungsgemäßen Validierung der Struktur und des Inhalts eingehender IGMP-Pakete vor der Ressourcenzuweisung. Zwei verschiedene Angriffsmodi existieren: Erstens lösen bestimmte fehlerhafte IGMP-Pakete eine unbehandelte Ausnahme oder Null-Pointer-Dereferenzierung aus, die den IGMP-Prozess sofort zum Absturz bringt. Zweitens verursacht ein anhaltendes Volumen präparierter, aber strukturell gültiger IGMP-Pakete unbegrenzte Speicherzuweisung, die den verfügbaren Systemspeicher schrittweise erschöpft.
Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) ist identisch mit CVE-2020-3566 und spiegelt denselben netzwerkbasierten Angriff mit geringer Komplexität, ohne Authentifizierungsanforderung und mit geändertem Scope wider. Der geänderte Scope ist bedeutsam, weil der IGMP-Prozessabsturz oder die Speichererschöpfung auf BGP-, OSPF-, IS-IS- und andere Routing-Protokollprozesse übergreift.
Das breite Spektrum betroffener Versionen — von IOS XR 5.x bis 7.1.x — zeigt, dass der verwundbare Code seit vielen Jahren im IGMP-Verarbeitungssubsystem vorhanden ist. Das Advisory umfasst Versionen 6.1.4, 6.2.3, 6.3.3, 6.4.2, 6.4.3, 6.5.3, 6.6.2, 6.6.3, 7.0.2, 7.1.2 und 7.1.15.
Häufig gestellte Fragen
Wird CVE-2020-3569 aktiv ausgenutzt?
Ja, CVE-2020-3569 wird aktiv in der Praxis ausgenutzt. CISA hat die Schwachstelle am 3. November 2021 in den Known Exploited Vulnerabilities Katalog aufgenommen. Sie wurde zusammen mit CVE-2020-3566 als Teil desselben Advisories offengelegt, das mehrere DVMRP/IGMP-Schwachstellen in Cisco IOS XR abdeckt. Beide Schwachstellen teilen dieselbe Angriffsfläche.
Welche Produkte sind von CVE-2020-3569 betroffen?
CVE-2020-3569 betrifft Cisco-Geräte mit IOS XR Software und aktiviertem DVMRP-Multicast-Routing. Betroffene Versionen umfassen IOS XR 5.x, 6.1.4, 6.2.3, 6.3.3, 6.4.2, 6.4.3, 6.5.3, 6.6.2, 6.6.3, 7.0.2, 7.1.2 und 7.1.15. Diese Versionen sind auf Cisco Service-Provider-Routern einschließlich der Serien ASR 9000 und NCS 5500 im Einsatz.
Wie behebe ich CVE-2020-3569?
Wenden Sie das Cisco IOS XR Software-Update aus dem Security Advisory cisco-sa-iosxr-dvmrp-memexh-dSmpdvfz an, das sowohl CVE-2020-3569 als auch CVE-2020-3566 adressiert. Als Übergangsmaßnahmen implementieren Sie IGMP-Traffic-Filterung über Access-Control-Listen, konfigurieren Sie Ratenlimitierung für IGMP-Pakete und deaktivieren Sie Multicast-Routing auf Schnittstellen, wo es nicht benötigt wird.
Wie schwerwiegend ist CVE-2020-3569?
CVE-2020-3569 ist mit einem CVSS-Score von 8.6 und einem geänderten Scope als HIGH eingestuft. Sie bietet zwei Angriffsmodi: einen sofortigen IGMP-Prozessabsturz und eine schrittweise Speichererschöpfung, die alle Routing-Prozesse auf dem Gerät destabilisiert. In Service-Provider-Umgebungen kann die Ausnutzung eines einzelnen IOS-XR-Routers kaskadierende Routing-Störungen verursachen, die viele nachgelagerte Netzwerke und Kunden betreffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.