精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當(dāng)前位置:數(shù)據(jù)網(wǎng)絡(luò)企業(yè)動態(tài) → 正文

思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號

責(zé)任編輯:editor005 作者:dawner |來源:企業(yè)網(wǎng)D1Net  2015-08-17 14:10:45 本文摘自:FreeBuf

思科近日發(fā)布新安全公告稱,攻擊者可通過思科IOS設(shè)備上傳ROMMON(IOS引導(dǎo)程序)鏡像獲取整臺設(shè)備的控制權(quán)限。然而令人尷尬的是,這枚思科官方發(fā)布的安全預(yù)警未被CVE認(rèn)可。

思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號

  漏洞成因

ROMMON一般用于初始化思科IOS(它可以算是加載系統(tǒng)的小系統(tǒng)),通常被網(wǎng)絡(luò)工程師用做鏡像恢復(fù)、一些特殊參數(shù)配置。當(dāng)攻擊者將它替換成惡意變更過的程序后,可獲得該設(shè)備的最高權(quán)限。

在思科捕獲到的實(shí)際案例中,攻擊者是通過獲取有效的管理認(rèn)證信息來訪問思科設(shè)備的,期間他們并沒有利用任何漏洞。于是專家推測,他們是獲取了管理認(rèn)證后開始攻擊,并上傳安裝了惡意ROMMON鏡像。

思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號

  思科公告表示:

思科應(yīng)急響應(yīng)中心(PSIRT)已經(jīng)告知了客戶這個漏洞,在觀察了一部分攻擊案例后,他們總結(jié)出攻擊者會在獲取管理權(quán)限或者物理訪問權(quán)限后,將思科IOS ROMMON進(jìn)行替換,然后上傳安裝一個惡意ROMMON鏡像。

CVE并不認(rèn)可…

由于手動安裝升級的ROMMON是一種標(biāo)準(zhǔn)的、文檔化的特性,這是為了網(wǎng)管能更便捷地管理網(wǎng)絡(luò)。所以盡管思科“自曝”漏洞,但CVE拒絕給予漏洞編號。這就很尷尬了,這種做法沒有被CVE認(rèn)可。但大家需要注意的是,這種攻擊手法確實(shí)能應(yīng)用到大部分網(wǎng)絡(luò)設(shè)備上去,不僅僅是思科。

關(guān)鍵字:思科ROMMONCVE

本文摘自:FreeBuf

x 思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號 掃一掃
分享本文到朋友圈
當(dāng)前位置:數(shù)據(jù)網(wǎng)絡(luò)企業(yè)動態(tài) → 正文

思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號

責(zé)任編輯:editor005 作者:dawner |來源:企業(yè)網(wǎng)D1Net  2015-08-17 14:10:45 本文摘自:FreeBuf

思科近日發(fā)布新安全公告稱,攻擊者可通過思科IOS設(shè)備上傳ROMMON(IOS引導(dǎo)程序)鏡像獲取整臺設(shè)備的控制權(quán)限。然而令人尷尬的是,這枚思科官方發(fā)布的安全預(yù)警未被CVE認(rèn)可。

思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號

  漏洞成因

ROMMON一般用于初始化思科IOS(它可以算是加載系統(tǒng)的小系統(tǒng)),通常被網(wǎng)絡(luò)工程師用做鏡像恢復(fù)、一些特殊參數(shù)配置。當(dāng)攻擊者將它替換成惡意變更過的程序后,可獲得該設(shè)備的最高權(quán)限。

在思科捕獲到的實(shí)際案例中,攻擊者是通過獲取有效的管理認(rèn)證信息來訪問思科設(shè)備的,期間他們并沒有利用任何漏洞。于是專家推測,他們是獲取了管理認(rèn)證后開始攻擊,并上傳安裝了惡意ROMMON鏡像。

思科自曝ROMMON鏡像安全問題,但CVE拒絕給予編號

  思科公告表示:

思科應(yīng)急響應(yīng)中心(PSIRT)已經(jīng)告知了客戶這個漏洞,在觀察了一部分攻擊案例后,他們總結(jié)出攻擊者會在獲取管理權(quán)限或者物理訪問權(quán)限后,將思科IOS ROMMON進(jìn)行替換,然后上傳安裝一個惡意ROMMON鏡像。

CVE并不認(rèn)可…

由于手動安裝升級的ROMMON是一種標(biāo)準(zhǔn)的、文檔化的特性,這是為了網(wǎng)管能更便捷地管理網(wǎng)絡(luò)。所以盡管思科“自曝”漏洞,但CVE拒絕給予漏洞編號。這就很尷尬了,這種做法沒有被CVE認(rèn)可。但大家需要注意的是,這種攻擊手法確實(shí)能應(yīng)用到大部分網(wǎng)絡(luò)設(shè)備上去,不僅僅是思科。

關(guān)鍵字:思科ROMMONCVE

本文摘自:FreeBuf

電子周刊
回到頂部

關(guān)于我們聯(lián)系我們版權(quán)聲明隱私條款廣告服務(wù)友情鏈接投稿中心招賢納士

企業(yè)網(wǎng)版權(quán)所有 ©2010-2024 京ICP備09108050號-6 京公網(wǎng)安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 大英县| 饶平县| 哈密市| 阿图什市| 凉城县| 大城县| 湘乡市| 阿图什市| 新沂市| 乐清市| 呼和浩特市| 锦屏县| 宁陵县| 泰安市| 正定县| 洛阳市| 泊头市| 濉溪县| 黔江区| 河北区| 常山县| 伊川县| 京山县| 隆安县| 那曲县| 庆城县| 维西| 康马县| 革吉县| 昌邑市| 淮阳县| 松阳县| 门头沟区| 科技| 屯留县| 谷城县| 雷山县| 南投市| 柳河县| 瑞安市| 高青县|