 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 27 mars 2008
No CERTA-2008-AVI-163 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Cisco IOS
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-163 |
| Titre |
Multiples
vulnérabilités dans Cisco IOS |
| Date de la première
version |
27 mars 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Cisco 100893 du 26 mars
2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données.
Les Cisco IOS déployés sont
vulnérables dans les cas suivants :
- les versions antérieures à la 12.3 avec le
VPDN (Virtual Private Dial-up
Network) activé ;
- les versions antérieures à la 12.3 avec le
DLSw (Data Link
Switching) activé ;
- certaines versions antérieures à la 12.3
avec le support IPv6 activé ainsi que l'UDP en IPv4
;
- certaines versions antérieures à la 12.3
avec le MVPN (Multicast Virtual
Private Network) activé ;
- certaines sous-versions de la 12.2 équipant les
Cisco Catalyst 6500 et Cisco 7600 router, configurées
avec OSPF (Open Shortest Path
First) et MPLS VPN (Multi Protocol Label Switching Virtual Private
Networking).
Cisco a publié un bulletin de sécurité
regroupant cinq bulletins sur des vulnérabilités
séparées. Elles concernent toutes Cisco
IOS et plus précisément PPTP,
DLSw, IPv6, MVPN et MPLS
VPN.
Cisco IOS (Internetwork Operating
System) est le système d'exploitation de la
majorité des routeurs et commutateurs Cisco.
- PPTP : des vulnérabilités
concernant une fuite de mémoire et une mauvaise
gestion des blocs décrivant les interfaces permettent
un épuisement des ressources entrainant un déni
de service.
- DLSw : une vulnérabilité affectant
le traitement des trames UDP et IP (protocole 91) permet un
redémarrage ou un déni de service à
distance par épuisement des ressources
mémoire.
- IPv6 : une vulnérabilité permet
à l'aide d'une trame IPv6, spécifiquement
créée et ciblant un équipement, de
provoquer un déni de service de l'interface ou de
l'équipement en fonction des cas.
- MVPN : une trame MDT (Multicast Distribution Tree)
spécifiquement créée permet de
détourner une partie du trafic du réseau
virtuel privé.
- MPLS VPN : une vulnérabilité
permet le blocage des files, des fuites mémoire et le
redémarrage de l'équipement.
Se référer au bulletin de
sécurité Cisco 100893 du 26 mars 2008 pour
l'obtention des correctifs (cf. section Documentation).
- 27 mars 2008
- version initiale.
CERTA
2012-01-04
|
 |