自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

思科自曝ROMMON鏡像安全問(wèn)題,但CVE拒絕給予編號(hào)

安全
思科近日發(fā)布新安全公告稱,攻擊者可通過(guò)思科IOS設(shè)備上傳ROMMON(IOS引導(dǎo)程序)鏡像獲取整臺(tái)設(shè)備的控制權(quán)限。然而令人尷尬的是,這枚思科官方發(fā)布的安全預(yù)警未被CVE認(rèn)可。

思科近日發(fā)布新安全公告稱,攻擊者可通過(guò)思科IOS設(shè)備上傳ROMMON(IOS引導(dǎo)程序)鏡像獲取整臺(tái)設(shè)備的控制權(quán)限。然而令人尷尬的是,這枚思科官方發(fā)布的安全預(yù)警未被CVE認(rèn)可。

[[145453]]

漏洞成因

ROMMON一般用于初始化思科IOS(它可以算是加載系統(tǒng)的小系統(tǒng)),通常被網(wǎng)絡(luò)工程師用做鏡像恢復(fù)、一些特殊參數(shù)配置。當(dāng)攻擊者將它替換成惡意變更過(guò)的程序后,可獲得該設(shè)備的最高權(quán)限。

在思科捕獲到的實(shí)際案例中,攻擊者是通過(guò)獲取有效的管理認(rèn)證信息來(lái)訪問(wèn)思科設(shè)備的,期間他們并沒(méi)有利用任何漏洞。于是專家推測(cè),他們是獲取了管理認(rèn)證后開(kāi)始攻擊,并上傳安裝了惡意ROMMON鏡像。

思科自曝ROMMON鏡像安全問(wèn)題,但CVE拒絕給予編號(hào)

思科公告表示:

思科應(yīng)急響應(yīng)中心(PSIRT)已經(jīng)告知了客戶這個(gè)漏洞,在觀察了一部分攻擊案例后,他們總結(jié)出攻擊者會(huì)在獲取管理權(quán)限或者物理訪問(wèn)權(quán)限后,將思科IOS ROMMON進(jìn)行替換,然后上傳安裝一個(gè)惡意ROMMON鏡像。

CVE并不認(rèn)可…

由于手動(dòng)安裝升級(jí)的ROMMON是一種標(biāo)準(zhǔn)的、文檔化的特性,這是為了網(wǎng)管能更便捷地管理網(wǎng)絡(luò)。所以盡管思科“自曝”漏洞,但CVE拒絕給予漏洞編號(hào)。這就很尷尬了,這種做法沒(méi)有被CVE認(rèn)可。但大家需要注意的是,這種攻擊手法確實(shí)能應(yīng)用到大部分網(wǎng)絡(luò)設(shè)備上去,不僅僅是思科。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2020-06-01 11:49:27

小米MIUI

2014-07-31 09:12:16

2011-01-04 11:57:49

思科認(rèn)證

2011-01-25 15:52:00

2010-02-25 14:17:04

HyTrust思科虛擬化安全

2019-04-04 11:55:59

2012-11-20 10:47:16

2021-02-26 13:14:37

Flash漏洞威脅

2009-05-30 09:36:18

2017-07-10 10:11:03

2011-03-21 10:23:06

2013-04-02 11:07:16

2009-11-03 13:46:56

Oracle密碼

2013-09-05 09:42:06

2011-11-17 10:34:14

內(nèi)網(wǎng)安全

2012-12-11 11:28:20

2011-05-20 11:59:32

2015-04-21 10:23:11

2019-03-06 12:11:22

云端安全ITLoB

2012-01-16 10:41:25

安全互聯(lián)網(wǎng)IT部門
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)