【漏洞预警】Cisco 10月多个安全漏洞

X0_0X2021-10-28 16:59:02


近日,安识科技A-Team团队监测发现2021年10月27日,Cisco发布安全公告,修复了Cisco Firepower 威胁防御 (FTD)、Cisco思科自适应安全设备 (ASA)和Firepower 管理中心 (FMC)中的多个安全漏洞。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

漏洞概述

在本次修复的高危漏洞中,9个为拒绝服务漏洞,3个为命令注入漏洞,以及1个目录遍历漏洞:

  • CVE-2021-40116 Snort 规则拒绝服务漏洞多个 Cisco 产品受到 Snort 规则中的一个漏洞的影响,该漏洞可能允许未经身份验证的远程攻击者在受影响的设备上造成拒绝服务 (DoS)。
  • CVE-2021-34783 思科ASA软件和 FTD基于软件的 SSL/TLS 拒绝服务漏洞 ,思科自适应安全设备 (ASA) 软件和 Firepower 威胁防御 (FTD) 软件的基于软件的 SSL/TLS 消息处理程序中的漏洞可能允许未经身份验证的远程攻击者导致受影响的设备重新加载,从而导致拒绝服务(DoS)
  • CVE-2021-34781 思科 FTD软件 SSH 连接拒绝服务漏洞,用于思科 Firepower 威胁防御 (FTD) 软件的多实例部署的 SSH 连接处理中存在一个漏洞,该漏洞可能允许未经身份验证的远程攻击者在受影响的设备上造成拒绝服务 (DoS) 条件
  • CVE-2021-34752、CVE-2021-34755和CVE-2021-34756 ,思科 FTD软件命令注入漏洞,思科 Firepower 威胁防御 (FTD) 软件 CLI 中的多个漏洞可能允许经过身份验证的本地攻击者以 root 权限执行任意命令。
  • CVE-2021-34762 思科FMC软件身份验证目录遍历漏洞,思科 Firepower 管理中心 (FMC) 软件基于 Web 的管理界面中存在一个漏洞,该漏洞可能允许经过身份验证的远程攻击者对受影响的设备执行目录遍历攻击。
  • CVE-2021-40117  ASA软件和 FTD软件 SSL/TLS 拒绝服务漏洞,存在此漏洞是因为传入的 SSL/TLS 数据包未得到正确处理。攻击者可以通过向受影响的设备发送精心制作的 SSL/TLS 数据包来利用此漏洞。成功的利用可能允许攻击者导致受影响的设备重新加载,从而导致 DoS 条件。
  • CVE-2021-1573、CVE-2021-34704和CVE-2021-40118 思科ASA和 FTD软件 Web 服务拒绝服务漏洞,思科自适应安全设备 (ASA) 软件和思科 Firepower 威胁防御 (FTD) 软件的 Web 服务界面中的多个漏洞可能允许未经身份验证的远程攻击者触发拒绝服务 (DoS) 条件。
  • CVE-2021-34792  思科ASA软件和 FTD软件资源耗尽拒绝服务漏洞 ,思科自适应安全设备 (ASA) 软件和 Firepower 威胁防御 (FTD) 软件内存管理中的漏洞可能允许未经身份验证的远程攻击者在受影响的设备上造成拒绝服务 (DoS) 条件
  • CVE-2021-34793 思科ASA软件和 FTD软件透明模式拒绝服务漏洞(CVSS评分:8.6) 在透明模式下运行的 Cisco 自适应安全设备 (ASA) 软件和 Firepower 威胁防御 (FTD) 软件的 TCP 规范器中的漏洞可能允许未经身份验证的远程攻击者毒害 MAC 地址表,从而导致拒绝服务 (DoS) 

以下为若干中危漏洞:

  • CVE-2021-40114多个 Cisco 产品 Snort 内存泄漏拒绝服务漏洞
  • CVE-2021-40125 思科自适应安全设备软件和 Firepower 威胁防御软件 IKEv2 站点到站点 VPN 拒绝服务漏洞
  • CVE-2021-34787思科自适应安全设备软件和 Firepower 威胁防御软件基于身份的规则绕过漏洞
  • CVE-2021-34794 Cisco 自适应安全设备软件和 Firepower 威胁防御软件 SNMP 访问控制漏洞
  • CVE-2021-1444 思科自适应安全设备软件和 Firepower 威胁防御软件 Web 服务接口跨站点脚本漏洞
  • CVE-2021-34750和 CVE-2021-34751 思科 Firepower 管理中心软件配置信息泄露漏洞
  • CVE-2021-34763 和CVE-2021-34764 思科 Firepower 管理中心软件跨站点脚本和开放重定向漏洞
  • CVE-2021-34753 和CVE-2021-34754 思科 Firepower 威胁防御软件以太网工业协议策略绕过漏洞
  • CVE-2021-34761 思科 Firepower 威胁防御软件 CLI 任意文件写入漏洞
  • CVE-2021-34790和CVE-2021-34791思科自适应安全设备软件和 Firepower 威胁防御软件应用级网关绕过漏洞

漏洞危害

  • 对CVE-2021-34752、CVE-2021-34755和CVE-2021-34756命令注入漏洞, 可使本地攻击者以root权限在受影响设备的系统上执行任意命令
  • 对CVE-2021-34762, 攻击者可以在设备上读取或写入任意文件。

解决方案

目前Cisco已经发布了相关补丁,建议受影响的用户及时升级更新。修复版本信息详见Cisco官方安全公告:https://tools.cisco.com/security/center/publicationListing.x


软件安全思科
本作品采用《CC 协议》,转载必须注明作者和本文链接
零信任安全代表了新一代网络安全防护理念,并非指某种单一的安全技术或产品,其目标是为了降低资源访问过程中的安全风险,防止在未经授权情况下的资源访问,其关键是打破信任和网络位置的默认绑定关系。
全球网络安全风险仍在持续加深,网络安全态势不容乐观。根据德国联邦信息安全办公室发出的警报,勒索软件运营商正在勒索该公司,并威胁要泄露据称被盗的数据。据悉,网络攻击于7月18日被检测到。CSIC表示对该事件的调查正在进行中,但负责团队没有发现攻击者窃取敏感或机密信息的迹象。
最新消息,思科修复了其产品中的多个缺陷,其中包括 NX-OS 和 FXOS 软件中的三个高严重性缺陷。攻击者可以利用这三个问题导致拒绝服务 (DoS) 情况。
本文在分析开源软件安全风险的基础上,对国外开源软件安全治理模式进行研究,对我国开源软件安全治理工作存在的不足展开反思,基于以上研究,就如何更好地保障我国开源软件安全应用提出相关工作建议。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
一、发展动向热讯
随着业务电子化、服务线上化的不断推进,商业银行信息系统安全建设已取得长足的进步,但目前新态势对其安全运行提出新的挑战,主要体现在以下方面:一是从资产管理角度来看,各大型商业银行IT资产规模普遍数以万计,自有业务还在高速增长;部分银行实行提供基础设施、赋能合作伙伴、构建金融生态圈的金融科技战略,内外资产边界不再泾渭分明,上述态势加剧了IT资产治理的复杂性。
2021年数字安全大事记
2022-01-01 19:38:39
2021年可谓是数字安全时代的开启元年。习近平总书记在2021年世界互联网大会乌镇峰会开幕的贺信中强调,“筑牢数字安全屏障,让数字文明造福各国人民,推动构建人类命运共同体。” 中央网络安全和信息化委员会在2021年11月印发了《提升全民数字素养与技能行动纲要》,纲要在部署的第六个主要任务中明确了“提高数字安全保护能力”的要求。
各经济体更加重视数据竞争力,纷纷制定出台数据战略,宣誓数据安全和主权。因此,欧盟认为必须建立欧洲数据主权。近年来,我国陆续发布了一系列数据及其安全相关的法律法规和标准规范,数据资产价值得到确认。2020年6月,12部委联合发布《网络安全审查办法》,推动建立国家网络安全审查工作机制。
1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、深圳汇...
X0_0X
暂无描述