Cisco FXOS和NX-OS软件链路层协议拒绝服务漏洞安全通告

发布时间 2018-10-24

漏洞编号和级别


CVE编号:CVE-2018-0395,危险级别:高危,CVSS分值:官方未评定


影响版本


受到该漏洞影响的思科设备为Firepower 4100系列下一代防火墙、Firepower 9300安全设备、MDS 9000系列多层交换机、Nexus 2000/ 3000/ 3500/ 5500/ 5600/6000/7000/7700/9000系列交换机、UCS 6100/6200/6300系列交换矩阵互联


漏洞概述


Cisco FXOS、NX-OS分别是Cisco公司所设计研发的网络和内容安全解决方案的下一代平台和个数据中心级的操作系统。FXOS Firepower 安全设备是思科以应用为中心的基础设施 (ACI) 安全解决方案的一部分,而Cisco NX-OS确保持续的可用性,并为承担关键业务的数据中心环境设立标准。


安全研究人员发现,Cisco FXOS软件和Cisco NX-OS软件存在链路层协议(LLDP)实现的漏洞。分析表明,该漏洞是由于LLDP协议帧头的类型、长度、值(TLV)字段的输入验证不当造成的。攻击者可以将精心设计的LLDP数据包发送到目标设备上的接口来利用此漏洞,导致设备意外重新加载。


国内暴露在互联网的该漏洞相关网络资产分布图


漏洞验证


暂无POC\EXP

验证LLDP是否启用:

验证Cisco FXOS版本:

验证Cisco NX-OS版本:

修复建议


目前厂商已发布解决上述漏洞的固件更新,建议相关用户及时检查更新。
详情请关注厂商网站的相关信息:

https://www.cisco.com/c/en/us/products/end-user-license- agreement.html


此外,建议相关用户应采取的其他安全防护措施如下:
(1)最大限度地减少所有控制系统设备和/或系统的网络暴露,并确保无法从Internet访问。
(2)定位防火墙防护的控制系统网络和远程设备,并将其与业务网络隔离。
(3)当需要远程访问时,请使用安全方法如虚拟专用网络(VPN),要认识到VPN可能存在的漏洞,需将VPN更新到最新版本。

参考链接


https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20181017-fxnx-os-dos