13 vulnérabilités importantes corrigées sur les produits Cisco

Date de publication :

Cisco a publié des correctifs concernant une trentaine de vulnérabilité impactant certains de ces produits, notamment des routeurs et des commutateurs tournant sous le système IOS XE. Parmi ces vulnérabilités, 13 sont considérées comme importantes et 17 comme moyennes.

Une fois exploitées, ces vulnérabilités pourraient permettre à un attaquant de réaliser du déni de service, de l’exécution de code arbitraire, ou encore de l’injection de commande avec des privilèges élevés.

Détails techniques :

Parmi les vulnérabilités les plus importantes, on trouve :

    CVE-2019-12648 [Score CVSSv3 9.9] : La vulnérabilité impacte la gestion des accès basée sur les rôles. Dans l’environnement applicatif IOx utilisé par Cisco IOS, un attaquant distant peut obtenir l’accès au système d’exploitation invité qui devrait normalement être limité aux utilisateurs administrateurs.
    CVE-2019-12646 [Score CVSSv3 8.6] : Sur Cisco XE, une vulnérabilité affecte les paquets SIP (paquets gérant une session multimédia) qui sont translatés par NAT (translation d’adresse réseau). Un attaquant envoyant de tels paquets sur le port UDP 5060 d’un équipement réalisant du NAT sur ces paquets pourrait le forcer à redémarrer, entraînant un déni de service effectif.
    CVE-2019-12653 [Score CVSSv3 8.6] : Sur le logiciel Cisco XE, un attaquant distant peut initier une session TCP avec l’équipement ciblé; en envoyant un paquet particulier de type « Raw Socket » sur IPv4 (ce type de paquet n’est pas supporté sur IPv6), l’attaquant peut faire redémarrer l’équipement, entraînant un déni de service effectif.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Déni de service
    Exécution de code arbitraire
    Injection de commandes

Criticité

    Score CVSS : 9.90 (score de la vulnérabilité la plus critique)

Existence d’un code d’exploitation de la vulnérabilité

    Aucun code d’exploitation n’est disponible.

Composants & versions vulnérables

    Cisco IOS XE
    Cisco IOS
    Cisco IOS pour la série Catalyst 4000
    Application Centric Infrastructure pour la série Nexus 9000
    Cisco IOx

CVE

    CVE-2019-1901
    CVE-2019-1955
    CVE-2019-12646
    CVE-2019-12652
    CVE-2019-12648
    CVE-2019-12650
    CVE-2019-12651
    CVE-2019-12654
    CVE-2019-12653
    CVE-2019-12658
    CVE-2019-12656
    CVE-2019-12655
    CVE-2019-12657
    CVE-2019-12649
    CVE-2019-12647
    CVE-2019-12667
    CVE-2019-12709
    CVE-2019-12661
    CVE-2019-12662
    CVE-2019-12669
    CVE-2019-12668
    CVE-2019-12717
    CVE-2019-12664
    CVE-2019-12670
    CVE-2019-12671
    CVE-2019-12672
    CVE-2019-12659
    CVE-2019-12665
    CVE-2019-12666
    CVE-2019-12663
    CVE-2019-12660

Solutions ou recommandations

Mise en place de correctif de sécurité

  • Se référer au bulletin de sécurité Cisco pour les mises à jour à appliquer

Solution de contournement

  • Aucune solution n'a été proposée.