Cisco、WikiLeaksで判明した「IOS」脆弱性を修正 - 318モデルに影響
Cisco Systemsは、ルータやスイッチなどの同社ネットワーク機器で利用するソフトウェア「IOS」「IOS XE」において、リモートよりコードを実行されるおそれがある深刻な脆弱性を修正するアップデートをリリースした。
問題の脆弱性「CVE-2017-3881」は、同ソフトにおける「クラスタ管理プロトコル(CMP)」の処理に起因。「telnet」により接続することを許可している場合に、不正な「telnetオプション」が送信されてセッションが確立され、攻撃者により認証なしに任意のコードを実行されるおそれがある。対象となる機器は318機器に及ぶという。
WikiLeaksが公開した機密文書「Vault 7」によって3月に存在が明らかとなり、同社では、Telnetを無効化することで攻撃を防ぐことができるとし、SSHの利用を推奨するとともに、無効化できない場合は、「インフラストラクチャ保護アクセスコントロールリスト(ACL)」の活用などを呼びかけていた。
(Security NEXT - 2017/05/11 )
ツイート
関連リンク
PR
関連記事
「Kibana」にプロトタイプ汚染の脆弱性 - アップデートや緩和策
「Firefox」のJavaScript処理に脆弱性 - 重要度「クリティカル」
「Auth0」のSDKに脆弱性 - 各プラットフォーム向けにアップデート
「glibc」に深刻な脆弱性 - 2024年のアップデートで修正済み
多要素認証製品「Advanced Authentication」に脆弱性 - 4月更新で修正済み
「macOS」にアップデート - 多数脆弱性を解消
「Node.js」に脆弱性 - 各ブランチ向けにアップデート
「Microsoft Edge」にアップデート - ゼロデイ脆弱性を解消
「Chromium」や「SAP NetWeaver」の脆弱性悪用に警戒を - 米当局が注意喚起
IDと公開鍵を紐づける「OpenPubkey」に署名検証バイパスのおそれ