Уязвимость в Cisco CVE-2018-017 или классическая пятница

Cisco Smart Install Remote Code Execution

Прямо сейчас (с ~19:00 по МСК ) все адреса в интернете ( региональные и не только провы приуныли, среди них Комфортел, М9,Пин телеком СПБ, хостинг RuWeb, МГТС, Imaqlic) сканирует бот, который использует свежую уязвимость (https://embedi.com/blog/cisco-smart-install-remote-code-exec...) в Cisco IOS, позволяющую удалённо выполнить команду на устройстве Cisco.

Бот заходит на устройство и удаляет конфигурацию, записывая вместо неё файл с посланием

Масштабы трагедии огромные, отваливаются сегменты или даже целые провайдеры (https://twitter.com/bgpstream)


Для эксплуатации уязвимости надо обратиться к открытому TCP-порту 4786 и вызвать переполнение буфера одной из функций. Из-за того, что данные не проверяются, скопированная информация из сетевого пакета вызывает срабатывание бага. Исследователи из Embedi опубликовали видео с тем, как работает дыра (https://youtu.be/CE7KNK6UJuk)


Устройства Cisco, которые уязвимы к этой атаке:

Catalyst 4500 Supervisor Engines

Catalyst 3850 Series

Catalyst 3750 Series

Catalyst 3650 Series

Catalyst 3560 Series

Catalyst 2960 Series

Catalyst 2975 Series

IE 2000

IE 3000

IE 3010

IE 4000

IE 4010

IE 5000

SM-ES2 SKUs

SM-ES3 SKUs

NME-16ES-1G-P

SM-X-ES3 SKUs

За злых хакеров это делает (но это не точно) питоновский бот, который в следствии заменяет конфиг с приятным посланием внутри:

Уязвимость в Cisco CVE-2018-017 или классическая пятница Cisco, Cve-2018-017, Hack, Хакеры, Взлом, Цод, МГТС, Интернет, Длиннопост

В чатиках получали много информации прямо с мест:

Уязвимость в Cisco CVE-2018-017 или классическая пятница Cisco, Cve-2018-017, Hack, Хакеры, Взлом, Цод, МГТС, Интернет, Длиннопост

Собираем информацию, ждем отчетов и активно патчимся. Веселые выходные обеспечены.

UPD. [06.04.18 22:19]

4500-Х тоже аффектед

в списке там не было

И tj  не остался в стороне: https://tjournal.ru/68783-provaydery-po-vsemu-miru-okazalis-...

Баяны

271K поста14.6K подписчика

Правила сообщества

Сообщество для постов, которые ранее были на Пикабу.

Вы смотрите срез комментариев. Показать все
57
Автор поста оценил этот комментарий

Я нифига не понял, но на всякий случай плюсану.

раскрыть ветку (9)
39
Автор поста оценил этот комментарий
Смотри. У нас есть комната с дорогими вещами, в комнату залит бензин, примерно по голень, в центре комнаты стоит высокая кастрюля с горящим бензином, но он не выплёскивается наружу, там немного. Какой-то злоумышленник нашёл способ долить в нашу высокую кастрюлю столько много бензина, чтобы он начал вытекать и поджигать бензин на полу. Что произошло? Наша комната сгорела. Так вот, переполнение буфера — наша наполняющаяся высокая кострюля. Баг роутеров — наш пожар.
раскрыть ветку (7)
7
DELETED
Автор поста оценил этот комментарий
Либо аналогия неудачная, либо вопрос - а почему кастрюлю нельзя вынести в соседнее помещение либо потушить огонь?
раскрыть ветку (6)
15
Автор поста оценил этот комментарий

Потому что кастрюля - замена лампочке, а без неё и огня будет темно

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Потому что админам- пожарникам, лень/ нет времени выделить под кастрюлю отдельное помещение, установить системы пожаротушения и ограничить доступ всем кто не должен трогать кастрюлю

5
Автор поста оценил этот комментарий
Можно. Ограничить доступ, отключить конфигуратор... Но лень же. Вот и с кастрблей так. Авось пронесет. Загляни в shodan и поищи сервера с дефолтными паролями :D
раскрыть ветку (2)
Автор поста оценил этот комментарий

Блять. Ну что значит лень? Ну не может быть такого, чтобы тех.специалисты заранее не латали дыры. Простая лень здесь просто невозможна.


Скорее, тут причина в том, что латать эти дыры стоит очень дорого, а раз задача связана с программированием, то скорей всего нужен дорогой специалист (вы вообще цены видели на КОНСУЛЬТАЦИЮ от людей уровня лидов? Ебануться же можно)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Ващет, "латать" эти дыры - 2 команды по 2 слова, и это не программирование, а как раз прямая работа специалиста на месте: конфигурация устройства.
Об уязвимости известно давно. Кто обновила - на это даже не попал и спокойно спал

1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
1
Автор поста оценил этот комментарий

Посидим подождем, может объяснит кто

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку