 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 09 septembre
2010
No CERTA-2010-AVI-422 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans les produits Cisco Wireless
LAN
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-422 |
| Titre |
Multiples
vulnérabilités dans les produits
Cisco Wireless LAN |
| Date de la première
version |
09 septembre 2010 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité cisco-sa-20100908-wlc du
08 septembre 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- contournement de la politique de sécurité
;
- élévation de privilèges.
Les produits suivants sont affectés par ces
vulnérabilités :
- Cisco Wireless LAN Controller
série 2000 ;
- Cisco Wireless LAN Controller
série 2100 ;
- Cisco Wireless LAN Controller
série 4100 ;
- Cisco Wireless LAN Controller
série 4400 ;
- Cisco Wireless LAN Controller
série 5500 ;
- Cisco Wireless Services
Modules ;
- Cisco Wireless LAN Controller
Modules pour Integrated Services
Routers ;
- Cisco Catalyst 3750G Integrated
Wireless LAN Controller.
De multiples vulnérabilités affectent la
famille des produits Cisco Wireless LAN
Controller, nommés ci-après WLC.
Plusieurs types de vulnérabilités ont
été découvertes :
- Un paquet Internet Key
Exchange forgé par un attaquant à
destination d'un WLC Cisco peut
provoquer un déni de service. Ce protocole est
activé par défaut sur ces produits et ne peut
pas être désactivé. Les versions 3.2 et
supérieures du logiciel sont affectées (cf.
CVE-2010-0574).
- Un attaquant authentifié peut créer une
série de paquets HTTP pour
obliger l'appareil à redémarrer. La
répétition de cette attaque provoque un
déni de service (cf. CVE-2010-2841). Les versions 4.2
et supérieures des logiciels sont
affectées.
- Il est possible à un attaquant authentifié
sur l'appareil de contourner ses droits en lecture seule afin
de modifier la configuration (cf. CVE-2010-2842,
CVE-2010-2843 et CVE-2010-3033).
- Un attaquant non authentifié peut contourner
certaines listes de contrôle d'accès à
travers deux vulnérabilités (cf. CVE-2010-0575
et CVE-2010-3034). Une des deux vulnérabilités
affecte les versions 4.1 et suivantes, l'autre les versions
6.0.x.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 09 septembre 2010
- version initiale.
CERTA
2012-01-04
|
 |