Уязвимость в Cisco CVE-2018-017 или классическая пятница

Cisco Smart Install Remote Code Execution

Прямо сейчас (с ~19:00 по МСК ) все адреса в интернете ( региональные и не только провы приуныли, среди них Комфортел, М9,Пин телеком СПБ, хостинг RuWeb, МГТС, Imaqlic) сканирует бот, который использует свежую уязвимость (https://embedi.com/blog/cisco-smart-install-remote-code-exec...) в Cisco IOS, позволяющую удалённо выполнить команду на устройстве Cisco.

Бот заходит на устройство и удаляет конфигурацию, записывая вместо неё файл с посланием

Масштабы трагедии огромные, отваливаются сегменты или даже целые провайдеры (https://twitter.com/bgpstream)


Для эксплуатации уязвимости надо обратиться к открытому TCP-порту 4786 и вызвать переполнение буфера одной из функций. Из-за того, что данные не проверяются, скопированная информация из сетевого пакета вызывает срабатывание бага. Исследователи из Embedi опубликовали видео с тем, как работает дыра (https://youtu.be/CE7KNK6UJuk)


Устройства Cisco, которые уязвимы к этой атаке:

Catalyst 4500 Supervisor Engines

Catalyst 3850 Series

Catalyst 3750 Series

Catalyst 3650 Series

Catalyst 3560 Series

Catalyst 2960 Series

Catalyst 2975 Series

IE 2000

IE 3000

IE 3010

IE 4000

IE 4010

IE 5000

SM-ES2 SKUs

SM-ES3 SKUs

NME-16ES-1G-P

SM-X-ES3 SKUs

За злых хакеров это делает (но это не точно) питоновский бот, который в следствии заменяет конфиг с приятным посланием внутри:

Уязвимость в Cisco CVE-2018-017 или классическая пятница Cisco, Cve-2018-017, Hack, Хакеры, Взлом, Цод, МГТС, Интернет, Длиннопост

В чатиках получали много информации прямо с мест:

Уязвимость в Cisco CVE-2018-017 или классическая пятница Cisco, Cve-2018-017, Hack, Хакеры, Взлом, Цод, МГТС, Интернет, Длиннопост

Собираем информацию, ждем отчетов и активно патчимся. Веселые выходные обеспечены.

UPD. [06.04.18 22:19]

4500-Х тоже аффектед

в списке там не было

И tj  не остался в стороне: https://tjournal.ru/68783-provaydery-po-vsemu-miru-okazalis-...

Баяны

271K поста14.6K подписчика

Правила сообщества

Сообщество для постов, которые ранее были на Пикабу.

Вы смотрите срез комментариев. Показать все
3
Автор поста оценил этот комментарий

А можно для тупых кусков дебила(меня), по русски и медленно. Заранее спасибо

раскрыть ветку (7)
7
Автор поста оценил этот комментарий

Дырка в оборудование cisco известна с 2013-го года и активно форсилась. в 2016 Кое-где попользовались > выпустили патч > с февраля 18-го активизировались, а как товарищи в открытый доступ выложили простой и наглядный способ хакнуть, кто-то успешно сделал бота, начал сканить оборудование и скидывать его в ноль.

раскрыть ветку (6)
2
Автор поста оценил этот комментарий

Стало ещё непонятнее

раскрыть ветку (5)
3
Автор поста оценил этот комментарий
Кто-то решил массово проэксплуатировать старую уязвимость магистрального оборудования. Исправления для этой уязвимости были, но нерадивые админы их не поставили. А сейчас они бегают с горящими задницами и думают, как они будут это объяснять начальству. Но таких ленивых админов много, поэтому есть вероятность того, что пострадает много конечных пользователей

Пожалуй, этим можно ограничиться, в дальнейшие подробности залезать не стоит, если не знаком с этой темой.

Автор поста оценил этот комментарий

Ты это... Ник смени, пожалуй. Добрый совет.


Сразу станет понятней, гарантирую!.. =)

раскрыть ветку (3)
Автор поста оценил этот комментарий

Да просто меня чувак не понял. Я не врубаюсь что такое cisco это ваше и чем это грозит обычному челу

раскрыть ветку (2)
Автор поста оценил этот комментарий

Обычному ничем. У него, как правило, Сисек Кисок нет!.. ;)


У него какой-нибудь D-Link обычно, Asus, в крайнем случае Microtik стоит. ;)


Это производитель известный дорогого сетевого оборудования (для различных телекоммуникаций) - коммутаторов, маршрутизаторов и прочего... Которое у провайдеров разных используется и в среднем-большом бизнесе (малому сильно дорого и невыгодно Киски выйдут).

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Теперь всё стало ясно. А то ТС начал мне рассказывать что такое багоюз, ошибки, уязвимости - это вроде любой кусок дебила знает

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку