BDU:2020-04597 (CVE-2020-3513) — уязвимость операционной системы Cisco IOS XE маршрутизаторов Cisco ASR 900 Series Aggregation Services Routers

По данным БДУ ФСТЭК России, по состоянию на 01.04.2021.

Средний — 6.7/10 Устранена

Уязвимость операционной системы Cisco IOS XE маршрутизаторов Cisco ASR 900 Series Aggregation Services Routers связана с применением некорректных схем верификации. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии и выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Cisco IOS XE (Cisco Systems) — версии от 3.16.0 до 3.16.10 включительно, от 3.17.0 до 3.17.4 включительно, от 16.2.1 до 16.2.2 включительно, от 16.3.1 до 16.3.10 включительно, от 16.4.1 до 16.4.3 включительно, от 16.5.1 до 16.5.3 включительно, от 3.18.0 до 3.18.8 включительно, от 16.6.1 до 16.6.8 включительно, от 16.7.1 до 16.7.3 включительно, 16.8.1, от 16.9.1 до 16.9.5 включительно, 16.10.1, от 16.11.1 до 16.11.2 включительно, от 16.12.1 до 16.12.3 включительно, 17.1.1
  • Что делать: уязвимость устранена производителем — применить исправления: tools.cisco.com

Сведения об уязвимости

Идентификаторы BDU:2020-04597 · CVE-2020-3513
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.7; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость операционной системы Cisco IOS XE маршрутизаторов Cisco ASR 900 Series Aggregation Services Routers, связанная с применением некорректных схем верификации, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
Даты Опубликована: 09.10.2020 · Обновлена ФСТЭК: 01.04.2021 · Выявлена: 24.09.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-749 — раскрытый опасный метод или функция
Класс уязвимости Уязвимость кода · Способ эксплуатации: злоупотребление функционалом

Уязвимое ПО

  • Cisco IOS XE (Cisco Systems) — версии от 3.16.0 до 3.16.10 включительно, от 3.17.0 до 3.17.4 включительно, от 16.2.1 до 16.2.2 включительно, от 16.3.1 до 16.3.10 включительно, от 16.4.1 до 16.4.3 включительно, от 16.5.1 до 16.5.3 включительно, от 3.18.0 до 3.18.8 включительно, от 16.6.1 до 16.6.8 включительно, от 16.7.1 до 16.7.3 включительно, 16.8.1, от 16.9.1 до 16.9.5 включительно, 16.10.1, от 16.11.1 до 16.11.2 включительно, от 16.12.1 до 16.12.3 включительно, 17.1.1 · операционная система, ПО сетевого программно-аппаратного средства · платформа: Cisco ASR 900 Series

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных