积极预防 及时发现
快速响应 力保恢复
Cisco IOS IPv4 报文处理DoS攻击缺陷
发布时间:2003-07-17 信息来源:管理员

涉及程序: Cisco IOS 描述: Cisco IOS IPv4 报文处理DoS攻击缺陷 详细: Cisco IOS 12.3以下版本被发现存在一安全缺陷可能允许攻击者对受影响的设备进行DoS攻击。根据报告显示,此安全缺陷影响所有运行Cisco IOS软件并且处理IPv4报文的Cisco设备。 Cisco路由器缺省就被配置为接收并处理IPv4报文,通过向路由器的某个接口按照一个特殊顺序发送IPv4报文,目标路由器处理时会错误地将该接口的输入队列标识为已满状态,这将导致路由器停止处理该接口上的流量,包括路由协议报文和ARP报文。攻击不会触发任何警报,路由器也不会自动重载。必须手工重新启动路由器才能恢复正常功能。 攻击者可以重复地对该Cisco设备的所有接口进行攻击,从而使该路由器无法被远程访问。 攻击方法: Cisco路由器缺省就被配置为接收并处理IPv4报文,通过向路由器的某个接口按照一个特殊顺序发送IPv4报文,目标路由器处理时会错误地将该接口的输入队列标识为已满状态,这将导致路由器停止处理该接口上的流量,包括路由协议报文和ARP报文。 解决方案: Cisco已经为此发布了一个安全公告(cisco-sa-20030717-blocked)以及相应补丁: cisco-sa-20030717-blocked:Cisco Security Advisory: Cisco IOS Interface Blocked by IPv4 Packet 链接:http://www.cisco.com/warp/public/707/cisco-sa-20030717-blocked.shtml 也可从Cisco网站的软件中心下载升级程序: http://www.cisco.com/tacpage/sw-center/sw-ios.shtml 临时解决方案: * 在路由器上通过访问控制列表(ACL)过滤从未授权地址直接发往路由器本身地址的流量。 使用访问控制列表可能造成性能影响,您应当根据实际情况谨慎选用合理的访问控制列表。 您可以参考Cisco提供的下列文档进行设置: http://www.cisco.com/warp/public/707/cisco-sa-20030717-blocked.shtml#workarounds http://www.cisco.com/warp/public/707/racl.html http://www.cisco.com/warp/public/707/iacl.html 附加信息: CVE(CAN) ID: CAN-2003-0567