雲安全日報:思科廠商發現BootHole漏洞,需要儘快升級

2020-12-26 金融界

來源:TechWeb.com.cn

思科(Cisco)於8月4日晚,針對先前廣為人知的BootHole漏洞發布了安全公告。思科表示,目前而言,特定產品漏洞暫未有可用的解決辦法,但是思科正在調查其產品線,以確定哪些產品和雲服務可能受此漏洞影響。隨著調查的進行,思科將使用有關受影響的產品和服務的信息更新此通報。

BootHole漏洞

這裡,我們先回顧下BootHole漏洞。7月29日,安全研究員在GRUB2引導加載程序中發現了一個名為BootHole的嚴重漏洞(代號CVE-2020-10713)。該漏洞是由於從GRUB2配置文件解析的某些值的邊界檢查不正確造成的。攻擊者可以通過為GRUB2提供精心製作的配置文件來利用此漏洞。處理此文件時,可能會發生可利用的緩衝區溢出情況。成功的利用可能允許攻擊者注入在作業系統加載到目標系統上之前執行的任意代碼。在受統一可擴展固件接口(UEFI)安全啟動功能保護的系統上,利用此漏洞可能使攻擊者篡改安全啟動過程。

BootHole漏洞影響數百萬Windows和Linux系統 。該漏洞的規模如此之大,大多數筆記本電腦、臺式機、伺服器和工作站,以及用於工業、醫療保健、金融和其他行業的網絡設備和其他特殊用途設備都受到了影響。當然,思科也毫無例外,在此影響之列。以下是漏洞詳情:

漏洞詳情

此漏洞影響集成有漏洞的GRUB2引導程序版本的Cisco設備。引導加載程序是在系統啟動過程中執行的軟體。它由系統固件初始化,並執行加載作業系統所需的初始化。GRUB2從文本文件讀取其配置參數。受影響的GRUB2版本對從配置文件中解析出的特定值執行不正確的邊界檢查。

修改此配置文件的攻擊者(通過擁有對設備的管理特權或對目標系統的物理訪問權限)可以通過為GRUB2提供精心設計的配置文件來利用此漏洞。攻擊者可以利用此漏洞在受影響的系統的預引導環境中實現任意代碼執行。

目前已知的受影響產品如下:

1.思科雲服務路由器1000V系列

2.思科集成多業務虛擬路由器(ISRv)

3.思科身份服務引擎(ISE)

不受影響的產品:

1.網絡和內容安全設備

2.思科Firepower管理系統

3.路由和交換-企業和服務提供商

4.思科1000系列網際網路格路由器

5.思科IR800系列集成多業務路由器(ISR)

正在調查的產品:

思科正在積極調查思科企業NFV基礎架構軟體(NFVIS),以確定它們是否受本通報中描述的漏洞影響。如果思科產品實施GRUB2引導加載程序的易受攻擊的版本並且不驗證GRUB2配置文件,則此漏洞會影響Cisco產品。

解決方案:

1.上述特定Cisco產品或服務的任何變通辦法將記錄在相關的Cisco Bug中,目前暫未有解決辦法,建議客戶隨時關注Cisco官網安全公告。

2.在考慮軟體升級時,建議客戶定期查閱Cisco產品的諮詢(可從Cisco Security Advisories頁面獲得),以確定暴露程度和完整的升級解決方案。在所有情況下,客戶都應確保要升級的設備包含足夠的內存,並確認新版本將繼續正確支持當前的硬體和軟體配置。如果信息不清楚,建議客戶聯繫思科技術支持中心(TAC)或他們的合同維護提供商。

文章來源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-grub2-code-exec-xLePCAPY#vp

相關焦點

  • 雲安全日報200810:Apache發現重要漏洞,需要儘快升級
    不過Apache於8月7日發布了安全公告,Apache存在多個漏洞.以下是漏洞詳情:漏洞詳情來源:https://httpd.apache.org/security/vulnerabilities_24.html1.mod_proxy_uwsgi緩衝區溢出 (CVE-2020-11984)mod_proxy
  • 雲安全日報201130:Ubuntu圖形庫igraph發現拒絕服務漏洞,需要儘快...
    11月27日,Ubuntu圖形庫igraph發現拒絕服務重要漏洞,需要儘快升級。以下是漏洞詳情:漏洞詳情來源:https://ubuntu.com/security/notices/USN-4644-1CVE-2018-20349  CVSS評分: 6.5 中igraph(用於創建和處理圖形的庫)在處理某些格式錯誤的XML時,允許攻擊者通過精心設計的對象導致拒絕服務(應用程式崩潰)。
  • 雲安全日報201204:Apache Tomcat應用伺服器發現信息洩露漏洞,需要...
    12月3日,Apache Tomcat安全團隊發布了安全更新,修復了Tomcat中信息洩露等重要漏洞。以下是漏洞詳情:漏洞詳情來源:https://lists.apache.org/thread.html/rce5ac9a40173651d540babce59f6f3825f12c6d4e886ba00823b11e5%40%3Cannounce.tomcat.apache.org%3ECVE-2020-17527 嚴重程度
  • 雲安全日報210108: 谷歌Chrome瀏覽器87版本發現多個重要漏洞,需要...
    以下是漏洞詳情:漏洞詳情1.CVE-2021-21106 嚴重程度: 高在自動填充中釋放後使用而導致的安全漏洞。2.CVE-2021-21107 嚴重程度: 高在拖放中釋放後使用而導致的安全漏洞。4.CVE-2021-21109 嚴重程度: 高由於出現免費錯誤後使用而導致的安全漏洞。具體來說,此問題會影響「付款」部分5.CVE-2021-21110 嚴重程度: 高安全瀏覽釋放後使用而導致的安全漏洞。
  • 雲安全日報201203:Ubuntu系統內核發現拒絕服務或執行任意代碼漏洞...
    12月2日,Ubuntu發布了安全更新,修復了系統內核拒絕服務、執行任意代碼等重要漏洞。以下是漏洞詳情:漏洞詳情來源:https://ubuntu.com/security/notices/USN-4658-11.CVE-2020-0423 CVSS評分:7.8 高Linux內核中的binder IPC實現中存在競爭條件,導致釋放後使用漏洞。
  • 思科SD-WAN軟體root漏洞曝光 美國特百惠網站遭黑客攻擊
    26 Mar. 2020金融科技公司Finastra受勒索軟體攻擊黑客攻擊特百惠網站,超百萬客戶受影響思科據悉,此次攻擊源於Finastra近兩年使用的Pulse Secure VPN和Citrix伺服器中存在嚴重漏洞。截至目前,官方拒絕透露詳細信息,並表示用戶網絡未受影響。
  • 黑客耗時六個月發現蘋果設備漏洞 不接觸就能全權掌控
    也許你認為在當前各大廠商非常注重安全的大背景下不太可能,不過谷歌 Project Zero 安全研究人員 Ian Beer 已經將其變成現實。在今天更新的博文中,他表示截至今年五月,iPhone、iPad等設備都存在嚴重的漏洞,能夠讓攻擊者在不接觸設備的情況下完全控制設備,包括閱讀電子郵件和其他信息、下載照片,甚至能夠通過麥克風和相機來觀察和收聽你的聲音。
  • 「全球商業領袖」思科董事會主席羅卓克:我們的責任並不僅僅局限於...
    事實上,在新冠肺炎爆發期間,作為全球最大的協作供應商之一,思科支持了將近一半的全球視頻會議。今年4月,在全球範圍內旗下在線會議平臺思科Webex支持了5億名會議參與者,生成了250億條會議記錄,數量超過平均水平三倍之多。
  • 47 個漏洞佔領 25 款安卓機型,這些廠商的安全部門到底在幹嘛?
    據悉,最危險的漏洞讓黑客能遠程控制用戶手機檢索或發送簡訊、截圖甚至錄屏。至於獲取用戶通訊錄、任意安裝第三方應用,更是不在話下。最可怕的是,黑客甚至能直接抹掉用戶設備上的所有數據。雷鋒網(公眾號:雷鋒網)發現,在 DEF CON 安全大會上, Kryptowire 的安全研究員揭露了 25 款安卓智慧型手機固件和預裝應用中 47 個漏洞的細節。如果你在用這些型號的機型,可要長點心了。
  • WinRAR漏洞可結合勒索攻擊 交贖金也無法解密
    WinRAR作為一款網友們熟悉的壓縮軟體,在上月末被安全廠商Check Point曝出了包含有超過10年的重大漏洞。  首先被發現的WinRAR漏洞被編號為CVE-2018-20250,是一個路徑穿越(Directory Traversal)漏洞,可經由特製的ACE格式文件觸發,允許駭客將文件解壓縮到任何路徑上,例如Windows
  • 矽谷抗疫日報:蘋果用iPhone數據協助隔離 思科允許客戶明年付款
    騰訊科技訊 據權威網站Worldometers數據,4月14日,美國新增2349名新冠肺炎死亡人數(截至北京時間4月15日早八點),累計死者已經達到近2.6萬人,總感染人數增加至61.2萬人,科技行業繼續採取各種措施協助抗疫,以下是4月14日矽谷抗疫日報詳情
  • 「權威發布」近日重點網絡安全漏洞情況摘報
    廠商已提供漏洞修補方案。2. SIYUCMS存在文件上傳高危漏洞SIYUCMS 是瀋陽點動科技有限公司開發的一款基於 ThinkPHP + AdminLTE 的內容管理系統。SIYUCMS存在文件上傳高危漏洞,攻擊者可利用該漏洞獲取網站伺服器管理權限。可影響SIYUCMS v6.1產品。廠商已提供漏洞修補方案。
  • 美國最高法院就侵權案對思科做出不利裁決
    【環球科技報導 記者 陳薇】據美國《華爾街日報》5月27日消息,美國最高法院(U.S. Supreme Court)做出對思科系統的不利判決,駁回了一項該公司用來反駁侵犯另外一家公司智慧財產權指控的理由。
  • 阿爾卡特朗訊、北電、瞻博被思科碾壓,華為卻崛起了
    在那個時代,華爾街把阿爾卡特朗訊、加拿大北電和瞻博網絡當成思科的競爭對手,這也是沒辦法。因為當時思科真的太強大了,思科一家公司的市值超過了其他傳統通信設備公司的總和。思科很聰明,隨便你怎麼說,我做好產品線,從低端到高端一條線全覆蓋,IP電話機、高端路由器一個都不放過。有人當時算了一筆帳,2010年的時候,思科營業額460億美元,市值1000億;瞻博40億美元,市值200億。思科手上的現金有400億美金,如果思科要收購瞻博的話,夠兩回了。但是還有一個更深層次的問題要思考,那就是美國的反壟斷法。
  • 思科前程式設計師離職 5 月後「刪虛擬機跑路」,240 萬美元打水漂,網友...
    最近幾天,一則思科員工刪庫跑路的新聞再一次引發了程式設計師們的關注。據悉,這位程式設計師,僅憑一己之力,刪掉了思科 456 臺虛擬機,導致思科損失 240 萬美元,相當於人民幣 1650 萬。一位程式設計師告訴雷鋒網,程式設計師刪庫無非兩種理由,一是手滑,二是受到了不公平待遇,一時衝動刪庫。
  • VPN成黑客攻擊突破口 更多產品面臨漏洞攻擊風險
    4月7日中午,深信服(300454,SZ)發布公告確認了這一消息,稱經其分析發現,該事件的始作俑者為某黑客組織。在獲悉漏洞信息後,該公司已按照應急響應流程第一時間成立應急事件處理小組,對該事件進行徹底排查。
  • 黑客發現酒店鑰匙卡系統漏洞 可生成任意房門鑰匙
    該設備利用世界上最大製造商Assa Abloy構建的流行酒店鎖定系統中的漏洞,該系統也是全球應用範圍最廣的鑰匙卡系統之一,VingCard聲稱它已經安裝在40,000多家酒店、汽車旅館和其他酒店業。
  • 思科董事長兼執行長羅卓克在中國發展高層論壇2020發表演講
    思科董事長兼執行長羅卓克受邀出席本次論壇,並通過視頻致辭。作為領先的企業級視頻會議解決方案,思科Webex非常榮幸被選為大會視頻會議平臺,為中國發展高層論壇2020提供有力的技術支持,為論壇全程提供高品質、流暢、安全的視頻會議體驗。  隨著世界轉向重建與恢復,技術將發揮前所未有的重要作用。羅卓克強調:「近三十年來,技術與創新一直是思科在中國發展的核心價值。良好的合作夥伴關係是技術創新得以實現的基石。