Уязвимость в коммутаторах Cisco используется для атак на объекты КИ по всему миру
Апрель, 2018
Хакерские группировки используют уязвимость в коммутаторах Cisco с поддержкой технологии SMI (Smart Install) для атак на объекты критической инфраструктуры по всему миру, предупредили специалисты Cisco Talos; некоторые атаки проведены группировкой, известной как Dragonfly, Crouching Yeti и Energetic Bear. Администраторам рекомендуется установить обновление или отключить SMI — технологию автоматизации начальной настройки и загрузки прошивки для новых коммутаторов.
Проблема в том, что многие владельцы не настраивают и не отключают протокол SMI, и клиент продолжает ожидать команд настройки в фоновом режиме. Воспользовавшись уязвимостью, злоумышленник может модифицировать настройки TFTP-сервера, извлечь конфигурационные файлы, изменить общий конфигурационный файл коммутатора, заменить образ ОС IOS, создать локальные учётные записи и авторизоваться на устройстве для выполнения любых команд. Первые случаи эксплуатации зафиксированы в феврале 2017 года (порт 4786, открытый по умолчанию); сканирования участились в октябре и удвоились в феврале 2018-го после очередного предупреждения Cisco. В Сети сейчас доступно 168 тыс. коммутаторов с поддержкой SMI; Cisco Talos опубликовала инструкции по отключению протокола и инструмент сканирования сетей на уязвимые устройства. Проблема не связана с другой уязвимостью протокола — CVE-2018-0171.
Комментарий Алексея Гришина, руководителя отдела информационных технологий компании Аладдин
Вопреки мнению большинства “экспертов”, данную уязвимость критической назвать нельзя: выставлять за пределы контура протокол Cisco Smart Install или не ограничивать к нему доступ — халатность администратора. Порт протокола всем известен, уязвимости больше года, методы эксплуатации демонстрировались на ведущих ИБ-конференциях — не принять меры, зная это, как минимум странно. Открытым остаётся вопрос отсутствия патча и игнорирования проблемы производителем, но это скорее философский вопрос. Почему уязвимость, известная больше года, до сих пор не устранена в объектах критической инфраструктуры? Прежде всего — банальная халатность обслуживающего персонала: на IT традиционно экономят, поэтому нехватка специалистов или их квалификации приводят к проблеме.
Устранить уязвимость просто — отключить протокол командой no vstack. Если решать сторонними средствами, достаточно контроля за обращениями к порту TCP-4786: фильтрацию трафика из нежелательной зоны выполнит любой файрвол.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал Securitylab.ru, апрель, 2018
Эксперт: Алексей Гришин, Аладдин
