BDU:2015-00120 (CVE-2014-0221) — уязвимость программного обеспечения Cisco IPS

По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.

Высокий — 7.1/10 Нет исправления

Уязвимость в функции dtls1_get_message_fragment в d1_both.c в OpenSSL позволяет злоумышленникам, действующим удаленно, вызвать отказ в обслуживании (рекурсию и аварийное завершение работы клиента), используя сообщение DTLS hello в недействительном квитировании DTLS.

Кого касается и что делать

  • Уязвимое ПО: Cisco Intrusion Prevention System (Cisco Systems) — версии от 6.2 до 7.4
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2015-00120 · CVE-2014-0221
Уровень опасности Высокий (базовая оценка CVSS 2.0 — 7.1)
Вектор CVSS 2.0 AV:N/AC:M/Au:N/C:N/I:N/A:C
атака по сети, средняя сложность, без аутентификации, полное влияние на доступность
Наименование ФСТЭК Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику вызвать отказ в обслуживании
Даты Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • Cisco Intrusion Prevention System (Cisco Systems) — от 6.2 до 7.4 · ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: