اجرای کد دلخواه در سرویس‏‌های فابریک سیسکو مربوط به سیستم‌عامل‎های NX-OS و FXOS شرکت سیسکو CVE-2018-0304

شدت آسیب‏‌پذیری
با توجه به گزارشات منتشر شده، شدت این آسیب‏پذیری Critical می‏باشد.

خلاصه آسیب‏‌پذیری
یک آسیب‌پذیری در مولفه سرویس‎های فابریک سیسکو (CFS)، موجود در سیستم‎عاملهایFXOS  وNX-OS  شرکت سیسکو می‎باشد. این آسیب‌پذیری، بدون احراز هویت به هکر اجازه می‏دهد که از راه دور، محتوای حافظه حساس را بخواند، وضعیت انکار سرویس ایجاد کند، یا کدهای دلخواه را با دسترسی root اجرا کند. دلیل وجود این آسیب‌پذیری، اعتبارسنجی ناکافی سرآیند بسته‌های سرویس فابریک سیسکو می‌باشد. هکر این آسیب‎پذیری را با ارسال یک بسته سرویس فابریک سیسکو، به سیستم قربانی اکسپلویت می‎کند. اکسپلوست موفق این آسیب‎پذیری باعث سرریز بافر، یا وضعیت overread بافر در مولفه سرویس‎های فابریک سیسکو می‌شود و می‎تواند به هکر اجازه دهد که محتوای حافظه حساس را بخواند، وضعیت انکار سرویس ایجاد کند، یا کدهای دلخواه را با دسترسی root اجرا کند.
محصولاتی از سیسکو که به موجب اجرای سیستم‎عامل‏‌های FXOS و NX-OS و پیکربندی سرویس‎های فابریک سیسکو، این آسیب‎پذیری را دارند شامل موارد زیر هستند:

  • فایروال‌های Next-Generation سری Firepower 4100
  • دستگاه‎های امنیتی Firepower 9300
  • سوییچ‎های لایه سه سری MDS 9000
  • توسعه دهنده‎های فابریک سری Nexus 2000
  • سوییچ‌های سری Nexus 3000
  • پلتفرم سوییچ‎های Nexus 3500
  • پلتفرم سوییچ‎های Nexus 5500
  • سوییچ‎های سری Nexus 5600
  • سوییچ‎های سری Nexus 6000
  • سوییچ‎های سری Nexus 7000
  • سوییچ‎های سری Nexus 7700
  • سوییچ‌های سری Nexus 9000 در حالت NX-OS مستقل
  • ماژول‌های فابریک و کارت‌های خطی سری-R  از Nexus 9500
  • اتصالات فابریک سری UCS 6100
  • اتصالات فابریک سری UCS 6200
  • اتصالات فابریک سری UCS 6300

راهکارهای امنیتی ارائه شده تا کنون
تا کنون راهکارهایی برای رفع این آسیب‌پذیری از طرف سیسکو ارائه نشده است، اما بروزرسانی جدیدی از سیسکو منتشر شده است که به این آسیب‌پذیری نیز اشاره دارد. برای کسب اطلاعات بیشتر درباره این بروزرسانی به آدرس زیر مراجعه شود:

https://www.cisco.com/c/en/us/products/end-user-license-agreement.html


منبع خبر:  https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180620-fxnxos-ace