教育数字化知识图谱
打开微信扫一扫
一
.
漏洞概述
2018
年
3
月
28
日,
Cisco IOS
以及
IOS XE
软件被发现存在一个严重漏洞
CVE-2018-0171
。攻击者可以在未授权的情况下通过重新加载(
reload
)设备造成拒绝服务条件,或者远程执行代码。
Smart Install
是为新的
LAN
以太网交换机提供零触摸部署的即插即用配置和图形管理功能,在
TCP
端口
4786
上运行的
Cisco
专用协议,若设备启用了
Smart Install
功能且对外开放
4786
端口,攻击者就可通过发送畸形
Smart Install
报文来利用此漏洞,使得设备缓冲区溢出,导致拒绝服务乃至远程代码执行等后果。
相关链接:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180328-smi2
4
月
8
日,攻击者疑似利用了思科
IOS/IOS XE
远程代码执行漏洞
cve-2018-0171
进行大范围攻击,其中包括国内多个机构,遭受攻击的企业会导致设备瘫痪,同时配置文件被修改。
二
.
漏洞影响
所爆出的漏洞影响所有运行
Cisco IOS
或
IOS XE
软件并且开启了智能安装(
Smart Install
)特性的设备,详情请参考
Cisco
官方通告:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180328-smi2
目前已知受影响设备
/
软件为:
|
确认受影响的设备型号:
²
Catalyst 4500 Supervisor Engines
²
Cisco Catalyst 3850 Series Switches
²
Cisco Catalyst 2960 Series Switches
可能受影响的设备型号:
²
Catalyst 4500 Supervisor Engines
²
Catalyst 3850 Series
²
Catalyst 3750 Series
²
Catalyst 3650 Series
²
Catalyst 3560 Series
²
Catalyst 2960 Series
²
Catalyst 2975 Series
²
IE 2000
²
IE 3000
²
IE 3010
²
IE 4000
²
IE 4010
²
IE 5000
²
SM-ES2 SKUs
²
SM-ES3 SKUs
²
NME-16ES-1G-P
²
SM-X-ES3 SKUs
|
三
.
影响排查
漏洞影响的是启用了
Smart Install
功能的设备,在
TCP
端口
4786
上运行的
Cisco
专用协议,当
4780
端口开放于外网时,可造成更大的影响,绿盟科技建议通过如下方案进行排查:
3.1
绿盟科技互联网资产核查
为使企业客户了解庞大复杂的资产类型在互联网上的暴露情况,包括端口、应用、系统类型、地理分布等,预知可能存在的风险,并采取相关的控制措施,绿盟科技提供基于
NTI
的互联网资产核查服务,快速判断面向互联网的资产是否受到
Cisco Smart Install
漏洞以及其他可利用漏洞的影响,如需协助,可联系
NTI@nsfocus.com
。
3.2
排查
Smart Install
是否开启
端口扫描
检测目标设备是否开启
4786/TCP
端口,使用
nmap
扫描目标设备端口,如果开启则可能受到影响。
Cisco Smart Install
安全检测工具
Cisco
针对
Smart Install
功能提供最佳安全实践建议,并提供了
Smart Install
功能的安全检查脚本,下载链接:
https://github.com/Cisco-Talos/smi_check
检测方法如下:
|
# python smi_check.py -i 192.168.1.2
[INFO] Sending TCP probe to targetip:4786
[INFO] Smart Install Client feature active on targetip:4786
[INFO] targetip is affected
|
3.3
登录
Cisco IOS
设备自查
vstack
配置信息判断
在设备的
EXEC
指令中输入
show vstack config
可以查询设备是否开启了
Smart Install
。若返回结果为
Role: Client (SmartInstall enabled)
或者
Oper Mode: Enabled
则表示设备开启了
Smart Install
,设备存在风险。
Cisco IOS
设备版本信息判断
管理员用户可以登录到设备后再
CLI
中输入
show version
来查询设备版本,通过影响版本判断设备是否在影响范围内。
|
ios-xe-device# show version
Cisco IOS Software Catalyst L3 Switch Software (CAT3K_CAA-UNIVERSALK9-M) Version Denali 16.2.1 RELEASE SOFTWARE (fc1)
Technical Support: http://www.cisco.com/techsupport
Copyright (c) 1986-2016 by Cisco Systems Inc.
Compiled Sun 27-Mar-16 21:47 by mcpre
|
利用该版本信息,用户可以在
Cisco
官方确认是否受漏洞影,参考链接如下:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180328-smi2
访问上述链接,将版本号输入文本框后点击“
Check
”按钮,以
16.2.1
为例,如下图所示。
之后弹出的页面中会列出该版本可能存在的相关漏洞,如果看到存在如下图红框的所示的漏洞名称,说明该设备存在风险
除手动输入版本进行查询外,
Cisco
官方也提供了
show version
信息直接查询的方式,将
show version
命令执行后的版本信息保存到
a.txt
文件中,访问
Cisco
官方的
Cisco IOS Software Checker
在线检测,参考链接如下:
https://tools.cisco.com/security/center/softwarechecker.x
将
a.txt
文件上传,进行在线检测。
详细的使用说明可参考如下视频教程:
https://players.brightcove.net/1384193102001/41XYD7gTx_default/index.html?directedMigration=true&videoId=5755100470001&
四
.
解决建议
4.1
官方升级
Cisco
官方已经发布了更新补丁修复了上述漏洞,但未公开补丁的下载链接,用户可凭借已经购买的
Cisco license
申请升级服务,请受影响的企业应及时与
Cisco
官方联系,获取最新的补丁程序升级进行防护。
4.2
临时防护
请相关企业评估是否需要
Smart Install
服务,如果确定不需要,可依次输入如下命令可关闭服务:
|
switch#conf t
switch(config)#no vstack
switch(config)#do wr
switch(config)#exit
|
4.3 Smart Install
功能官方安全建议
Cisco
针对
Smart Install
功能提供了以下针对性的安全建议。
禁用
Smart Install
功能
通过
show vstack
命令查看
Smart Install
功能的状态,被禁用时的显示如下图所示:
当使用
Smart Install
功能且只用于零触摸部署时,安全建议如下
.
部署完成后,使用
no vstack
命令禁用
Smart Install
功能;
对于不支持
vstack
命令的设备(低于
Cisco IOS Release 12.2(55)SE02
版本),在交换机上通过配置
ACL
阻断
4786
端口访问的方式进行防护。
当业务运行需要使用
Smart Install
功能时,安全建议如下:
配置
ACL
,限定白名单的设备可访问
4786
端口,参考如下:
|
ip access-list extended SMI_HARDENING_LIST
permit tcp host 10.10.10.1 host 10.10.10.200 eq 4786
deny tcp any any eq 4786
permit ip any any
|
详细信息可参考链接如下:
https://www.cisco.com/c/en/us/td/docs/switches/lan/smart_install/configuration/guide/smart_install/concepts.html#23355