漏洞分享 - Cisco IOS 和 IOS XE存在身份驗證繞過漏洞
Cisco IOS 和 IOS XE存在身份驗證繞過漏洞
一、摘要
Cisco IOS 和 IOS XE之Authentication, Authorization, and Accounting (AAA)功能存在漏洞,其漏洞允許取得授權之遠端攻擊者繞過命令授權並使用安全複寫協定(SCP),將檔案複製到受影響設備,成功利用後可允許攻擊者獲得或變更系統之配置。
二、存在風險
此漏洞是由於系統之AAA在授權確認中未適當處理SCP命令導致,攻擊者取得level 15權限的合法授權後即可從外部使用SCP命令並連線到易受影響之設備,最終允許攻擊者獲得或變更系統之配置。
建議改善措施:請維護廠商協助更新或提出解決方案。