漏洞分享 - Cisco IOS XE Web UI存在Command Injection漏洞
Cisco IOS XE Software Web UI存在Command Injection漏洞
一、摘要
Cisco ASR 1000系列的聚合服務路由器之Multicast Leaf Recycle Elimination (mLRE)功能存在漏洞,其允許未經授權之遠端攻擊者利用,而易受影響之系統一旦遭到利用並重新載入後,可導致阻斷服務狀況。
二、存在風險
此漏洞是由於系統未適當處理含有IPv6群播封包,導致未經授權之遠端攻擊者可以利用該漏洞,其藉由寄送出特定的IPv6群播封包和IPv6群播VPN(MVPNv6)封包,最終造成阻斷服務狀況。
受影響之系統如下:
- ASR1000-ESP40
- ASR1000-ESP100
- ASR1000-ESP200
- ASR1001-X
- ASR1001-HX
- ASR1002-X
- ASR1002-HX
建議改善措施:請維護廠商協助更新或提出解決方案。