Перейти к содержимому
Аладдин Р.Д.
Библиотека

Уязвимость в коммутаторах Cisco используется для атак на объекты КИ по всему миру

БиблиотекаБиблиотека

Апрель, 2018

Хакерские группировки используют уязвимость в коммутаторах Cisco с поддержкой технологии SMI (Smart Install) для атак на объекты критической инфраструктуры по всему миру, предупредили специалисты Cisco Talos; некоторые атаки проведены группировкой, известной как Dragonfly, Crouching Yeti и Energetic Bear. Администраторам рекомендуется установить обновление или отключить SMI — технологию автоматизации начальной настройки и загрузки прошивки для новых коммутаторов.

Проблема в том, что многие владельцы не настраивают и не отключают протокол SMI, и клиент продолжает ожидать команд настройки в фоновом режиме. Воспользовавшись уязвимостью, злоумышленник может модифицировать настройки TFTP-сервера, извлечь конфигурационные файлы, изменить общий конфигурационный файл коммутатора, заменить образ ОС IOS, создать локальные учётные записи и авторизоваться на устройстве для выполнения любых команд. Первые случаи эксплуатации зафиксированы в феврале 2017 года (порт 4786, открытый по умолчанию); сканирования участились в октябре и удвоились в феврале 2018-го после очередного предупреждения Cisco. В Сети сейчас доступно 168 тыс. коммутаторов с поддержкой SMI; Cisco Talos опубликовала инструкции по отключению протокола и инструмент сканирования сетей на уязвимые устройства. Проблема не связана с другой уязвимостью протокола — CVE-2018-0171.

Комментарий Алексея Гришина, руководителя отдела информационных технологий компании Аладдин

Вопреки мнению большинства “экспертов”, данную уязвимость критической назвать нельзя: выставлять за пределы контура протокол Cisco Smart Install или не ограничивать к нему доступ — халатность администратора. Порт протокола всем известен, уязвимости больше года, методы эксплуатации демонстрировались на ведущих ИБ-конференциях — не принять меры, зная это, как минимум странно. Открытым остаётся вопрос отсутствия патча и игнорирования проблемы производителем, но это скорее философский вопрос. Почему уязвимость, известная больше года, до сих пор не устранена в объектах критической инфраструктуры? Прежде всего — банальная халатность обслуживающего персонала: на IT традиционно экономят, поэтому нехватка специалистов или их квалификации приводят к проблеме.

Устранить уязвимость просто — отключить протокол командой no vstack. Если решать сторонними средствами, достаточно контроля за обращениями к порту TCP-4786: фильтрацию трафика из нежелательной зоны выполнит любой файрвол.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал Securitylab.ru, апрель, 2018

Эксперт: Алексей Гришин, Аладдин