【安全通告】Cisco SD-WAN高危漏洞 (CVE-2020-3374,CVE-2020-3375)
2020-07-31
综述
近日,思科(Cisco)官方发布通告称修复了Cisco SD-WAN vManager Software(CVE-2020-3374)和SD-WAN Solution Software(CVE-2020-3375)的2个高危漏洞。
Cisco SD-WAN是一种安全的云规模架构,具有开放性,可编程性和可扩展性。 通过Cisco vManage控制台,您可以快速建立SD-WAN覆盖结构以连接数据中心,分支机构,园区和主机托管设施,以提高网络速度,安全性和效率。
漏洞概述
1. CVE-2020-3374
Cisco SD-WAN vManage软件基于Web的管理界面中的漏洞可能允许经过身份验证的远程攻击者绕过授权,使他们能够访问敏感信息,修改系统配置或影响受影响系统的可用性。
Base 9.9 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:X/RL:X/RC:X
漏洞详细信息:
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-uabvman-SYGzt8Bv
2. CVE-2020-3375
Cisco SD-WAN解决方案软件中的漏洞可能允许未经身份验证的远程攻击者在受影响的设备上造成缓冲区溢出。
该漏洞是由于输入验证不足所致。 攻击者可以通过将特制流量发送到受影响的设备来利用此漏洞。 成功利用该漏洞可能使攻击者获得对设备的访问权,可以更改系统的权限,并以root权限在受影响的系统上执行命令。
Base 9.8 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X
漏洞详细信息:
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdbufof-h5f5VSeL
受影响的产品
CVE-2020-3374
所有使用了SD-WAN vManager Software的产品
CVE-2020-3375
所有使用了SD-WAN Solution Software的产品,包括:
ioses XE SD-WAN Software
SD-WAN vBond Orchestrator Software
SD-WAN vEdge Cloud Routers
SD-WAN vEdge Routers
SD-WAN vManage Software
SD-WAN vSmart Controller Software
详细的受影响版本请参考相关漏洞的官方通告。
解决方案
思科官方已经发布新版本修复了这些漏洞,请用户尽快升级进行防护。
声明
本安全公告仅用来描述可能存在的安全问题,bbin宝盈集团科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,bbin宝盈集团科技以及安全公告作者不为此承担任何责任。bbin宝盈集团科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经bbin宝盈集团科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
关于bbin宝盈集团科技
bbin宝盈集团科技集团股份有限公司(简称bbin宝盈集团科技)成立于2000年4月,总部位于北京。在国内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有核心竞争力的安全产品及解决方案,帮助客户实现业务的安全顺畅运行。
基于多年的安全攻防研究,bbin宝盈集团科技在网络及终端安全、互联网基础安全、合规及安全管理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程安全评估以及Web安全防护等产品以及专业安全服务。
bbin宝盈集团科技集团股份有限公司于2014年1月29日起在深圳证券交易所创业板上市,股票简称:bbin宝盈集团科技,股票代码:300369。