安全漏洞CN-VA04-44 发布日期:2004-6-17 漏洞影响:拒绝服务攻击 漏洞类型:拒绝服务 漏洞评估:高危 受影响版本以及系统: 这个问题影响所有运行未升级IOS代码并配置了BGP路由的产品。 一个采用BGP路由的配置文件中有一行用来定义AS的数量,其可以直接通过命令看到: router bgp
这个漏洞存在于任何支持BGP协议的没有打补丁的IOS版本,其中包括9.x, 10.x, 11.x 和12.x。 为了在Cisco产品上正确安装补丁,必须登陆到设备上利用查询版本名令获得系统的banner。Cisco IOS 软件将在其输出的下一行显示"Internetwork Operating System Software" 或者"IOS", 而这个标示名由两个园括号来标志,紧接着是版本和IOS的版本名称。其他的Cisco设备将没有该命令或不同的输出。 下面的例子介绍了一个标示名为C2500-IS-L 的运行IOS 12.0(3)的Cisco产品: Cisco Internetwork Operating System Software IOS (TM) 2500 Software (C2500-IS-L), Version 12.0(3), RELEASE SOFTWARE 下一个例子介绍了一个标示名为C2600-JS-MZ的运行IOS 12.0(2a)的Cisco产品: Cisco Internetwork Operating System Software IOS (tm) C2600 Software (C2600-JS-MZ), Version 12.0(2a)T1, RELEASE SOFTWARE (fc1) 关于Cisco IOS的版本信息可以在下面的链接中找到:
http://www.cisco.com/warp/public/620/1.html
漏洞描述: 一个运行IOS和采用边界网关协议(BGP)的Cisco设备存在来自不规则BGP包DOS攻击的漏洞。该BGP协议在默认设置中并没有激活,并且必须通过配置来接收来自明确定义发包点的数据。除非恶意数据流来自一个已经配置了的值得信赖发包点,否则很难在该系统的传输中插入一个不规则的包。 Cisco已经提供了针对这个问题的免费软件。
http://www.cisco.com/warp/public/707/cisco-sa-20040616-bgp.shtml
漏洞危害: 成功利用这个漏洞可能导致设备重载,反复的使用可能导致DoS攻击。
解决方案: 针对版本安装补丁
http://www.cisco.com/warp/public/707/cisco-sa-20040616-bgp.shtml
参考信息:
http://www.cisco.com/warp/public/707/cisco-sa-20040616-bgp.shtml
漏洞信息提供者: Cisco
其它信息: CVE编号: 首次发布日期:2004-6-17 修订次数:0
漏洞报告文档编写: CNCERT/CC ----------------------------------------------------------------------------------- CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。 在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心:
http://www.cert.org.cn/servlet/Incident 同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。 如果您发现本公告存在任何问题,请与我们联系:
cncert@cert.org.cn