赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Catalyst 6500和Cisco系列环回地址漏洞

发布时间:2007.12.20 05:11     来源:赛迪网    作者:绿盟科技

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

发布日期:2007-09-25

更新日期:2007-09-27

受影响系统:

Cisco Catalyst 6500

Cisco 7600

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 25822

Cisco Catalyst是一系列由Cisco公司发表和维护的商业级别交换机。

Catalyst 6500和Cisco 7600系列设备在处理环回地址时存在漏洞,远程攻击者可能利用此绕过某些验证获得非授权访问。

Catalyst 6500和Cisco 7600系列设备使用以太网带外信道(EOBC)中127.0.0.0/8(环回)范围的地址进行内部通讯,可以从系统外部访问EOBC中所使用的这个范围的地址。Supervisor模块、多层交换功能卡(MSFC)或任何其他智能模块可能接受并处理目标为127.0.0.0/8网络的报文,攻击者可以利用这种行为绕过没有过滤127.0.0.0/8地址范围的访问控制列表,但无法绕过认证或授权。

<*来源:Lee E. Rian

链接:http://www.cisco.com/warp/public/707/cisco-sr-20070926-lb.shtml

http://secunia.com/advisories/26988/

*>

建议:

--------------------------------------------------------------------------------

临时解决方法:

* 应用访问控制列表过滤到127.0.0.0/8地址范围的报文:

ip access-list extended block_loopback
  deny   ip any 127.0.0.0 0.255.255.255 
  permit ip any any

interface Vlan x
ip access-group block_loopback in

* 应用以下控制面整型(CoPP):

!-- Permit all traffic with a destination IP
!-- addresses in the 127.0.0.0/8 address range sent to
!-- the affected device so that it will be policed and
!-- dropped by the CoPP feature
!

access-list 111 permit icmp any 127.0.0.0 0.255.255.255
access-list 111 permit udp any 127.0.0.0 0.255.255.255
access-list 111 permit tcp any 127.0.0.0 0.255.255.255
access-list 111 permit ip any 127.0.0.0 0.255.255.255

!
!-- Permit (Police or Drop)/Deny (Allow) all other Layer3
!-- and Layer4 traffic in accordance with existing security
!-- policies and configurations for traffic that is authorized
!-- to be sent to infrastructure devices
!
!-- Create a Class-Map for traffic to be policed by the
!-- CoPP feature
!

class-map match-all drop-127/8-netblock-class
  match access-group 111

!
!-- Create a Policy-Map that will be applied to the
!-- Control-Plane of the device.
!

policy-map drop-127/8-netblock-traffic
  class drop-127/8-netblock-class
    police 32000 1500 1500 conform-action drop exceed-action drop

!
!-- Apply the Policy-Map to the Control-Plane of the
!-- device
!

control-plane
  service-policy input drop-127/8-netblock-traffic

!

厂商补丁:

Cisco

-----

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.cisco.com/warp/public/707/advisory.html

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 中兴通讯比肩三星、LG入主全球第一阵营 (12-19) · 小心可疑.exe文件 可能为Clspring病毒体 (12-19)
· 病毒借节日传播 警惕MSN上传来的圣诞照片 (12-19) · Microsoft IE mshtml.dll远程内存破坏漏洞 (12-19)
· Windows Media Format Runtime ASF解析漏洞 (12-19) · “傀儡虫”与“QQ小偷”窥视你的网络钱包 (12-19)
· “小浩”模仿熊猫烧香 (12-19) · Juniper WX和DX应用加速平台获SAP集成认证 (12-18)
· JUNIPER推出客户及伙伴应用方案开发平台 (12-18) · SafeNet确保下一代移动网络远离欺诈威胁 (12-18)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 移动信息化市场方兴未艾 企业呼唤标准出台
· 如何把握企业价值差异 避免CRM与SCM脱节
· 齐看四大厂商的SaaS动态 ERP案例分析
· 通方期货CRM解决方案 方正电子公文系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统