在区域广播接口上(例如:Ethernet, cable, Token Ring, FDDI)传送地址解析协议(ARP) 封包时可能造成执行 Cisco IOSR Software Release 特定版本的路由器或交换机停止传送、接收本地端路由接口上的 ARP 封包。短时间内会造成路由器和区域主机无法传送封包至对方。路由器收到送往本身的 interface address (但为独特的 MAC address) 的 ARP 封包后会以收到的 ARP 封包重写路由器在 ARP table 里的 MAC address。 此漏洞展示在 Black Hat 的会议中,且当作公众知识(public knowledge)受到重视。此攻击只对攻击者或攻击主机本地端区段上的路由器有效。 此漏洞的 Cisco Bug ID 为 CSCdu81936。 路由器收到送往本身的 interface address 或全部的 NAT entries,但为独特的 MAC address 的ARP 封包后会以收到的 ARP 封包重写路由器在 ARP 表里的 MAC 地址。Cisco IOS 路由器装置用数个尝试保护接口的 MAC 地址,但在防范 ARP 风暴的尝试中,装置会接受不正确的信息到 ARP 表里,造成接口停止接受新的 ARP entries,且 ARP 表里的 entries 将不再接受或更新。这样的行为是为了正确保护 interface 的 MAC address,以限制响应频率防止局域网络上的 ARP 风暴。这样的攻击只在本地端的网域有效。此漏洞也影响 HSRP 虚拟接口 (virtual interface)。 此漏洞的 Cisco Bug ID 为 CSCdu81936、CSCdv83509、CSCdv63206、CSCdv77242,有设定的替代方案。 受影响版本 执行 show version 指令以判断 Cisco 产品是否为执行受漏洞影响的 ISO,Cisco ISO 可由 "Internetwork Operating System Software" 或 "IOS (tm)" 字样确认,显示的版本请与文后所附原文中的 "软件版本与修正" 中的版本作比较。 执行的 IOS 软件版本受此弱点影响的 CISCO 装置可能有: Cisco routers in the AGS/MGS/CGS/AGS+, IGS, RSM, 800, ubr900, 1000, 1400, 1500, 1600, 1700, 2500, 2600, 3000, 3600, 3800, 4000, 4500, 4700, AS5200, AS5300, AS5800, 6400, 7000, 7200, ubr7200, 7500, and 12000 series Most recent versions of the LS1010 ATM switch Catalyst 2900XL and 3500XL LAN switches Catalyst 2950 LAN switch Catalyst 3550 switch Catalyst 2948G-L3 & 4908G-L3 Catalyst 4000 Layer 3 services module (WS-X4232-L3) Catalyst 5000 RSM/RSFC Catalyst 6000 MSFC Catalyst 6000 running native IOS Catalyst 8500 MSR/CSR Cisco DistributedDirector 如果您未执行 Cisco IOS 软件,则不受此弱点影响。 执行 Cisco IOS 软件且不受此弱点影响的 Cisco 产品包括(但不限于): 700 series dialup routers (750, 760, and 770 series) 未受影响 WAN switching products in the IGX and BPX lines 未受影响 The MGX (formerly known as the AXIS shelf) 未受影响 No host-based software 未受影响 The Cisco PIX Firewall 未受影响 The Cisco LocalDirector 未受影响 The Cisco Cache Engine 未受影响 The Catalyst 2901/2902, 2948G, 2980G, 4000, 5000, and 6000 switches running CatOS. 相关信息: http://www.cisco.com/warp/public/707/IOS-arp-overwrite-vuln-pub.shtml 解决方案: 安装补丁: http://www.cisco.com 临时解决方案: 以 "hard coding" 的方式将 router 的 interface MAC address 设死在 arp table。指令如下: arp