13 vulnérabilités importantes corrigées sur les produits Cisco
Date de publication :
Cisco a publié des correctifs concernant une trentaine de vulnérabilité impactant certains de ces produits, notamment des routeurs et des commutateurs tournant sous le système IOS XE. Parmi ces vulnérabilités, 13 sont considérées comme importantes et 17 comme moyennes.
Une fois exploitées, ces vulnérabilités pourraient permettre à un attaquant de réaliser du déni de service, de l’exécution de code arbitraire, ou encore de l’injection de commande avec des privilèges élevés.
Détails techniques :
Parmi les vulnérabilités les plus importantes, on trouve :
- CVE-2019-12648 [Score CVSSv3 9.9] : La vulnérabilité impacte la gestion des accès basée sur les rôles. Dans l’environnement applicatif IOx utilisé par Cisco IOS, un attaquant distant peut obtenir l’accès au système d’exploitation invité qui devrait normalement être limité aux utilisateurs administrateurs.
CVE-2019-12646 [Score CVSSv3 8.6] : Sur Cisco XE, une vulnérabilité affecte les paquets SIP (paquets gérant une session multimédia) qui sont translatés par NAT (translation d’adresse réseau). Un attaquant envoyant de tels paquets sur le port UDP 5060 d’un équipement réalisant du NAT sur ces paquets pourrait le forcer à redémarrer, entraînant un déni de service effectif.
CVE-2019-12653 [Score CVSSv3 8.6] : Sur le logiciel Cisco XE, un attaquant distant peut initier une session TCP avec l’équipement ciblé; en envoyant un paquet particulier de type « Raw Socket » sur IPv4 (ce type de paquet n’est pas supporté sur IPv6), l’attaquant peut faire redémarrer l’équipement, entraînant un déni de service effectif.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
-
Déni de service
Exécution de code arbitraire
Injection de commandes
Criticité
-
Score CVSS : 9.90 (score de la vulnérabilité la plus critique)
Existence d’un code d’exploitation de la vulnérabilité
-
Aucun code d’exploitation n’est disponible.
Composants & versions vulnérables
-
Cisco IOS XE
Cisco IOS
Cisco IOS pour la série Catalyst 4000
Application Centric Infrastructure pour la série Nexus 9000
Cisco IOx
CVE
-
CVE-2019-1901
CVE-2019-1955
CVE-2019-12646
CVE-2019-12652
CVE-2019-12648
CVE-2019-12650
CVE-2019-12651
CVE-2019-12654
CVE-2019-12653
CVE-2019-12658
CVE-2019-12656
CVE-2019-12655
CVE-2019-12657
CVE-2019-12649
CVE-2019-12647
CVE-2019-12667
CVE-2019-12709
CVE-2019-12661
CVE-2019-12662
CVE-2019-12669
CVE-2019-12668
CVE-2019-12717
CVE-2019-12664
CVE-2019-12670
CVE-2019-12671
CVE-2019-12672
CVE-2019-12659
CVE-2019-12665
CVE-2019-12666
CVE-2019-12663
CVE-2019-12660
Solutions ou recommandations
Mise en place de correctif de sécurité
- Se référer au bulletin de sécurité Cisco pour les mises à jour à appliquer
Solution de contournement
- Aucune solution n'a été proposée.