岁月联盟 · 中国技术网 本站主页 | 安全认证 | 用户服务 | 技术论坛
新闻快报 | 法律法规 | 新手学堂 | 黑客特区 | Windows | Linux | 程序语言 | 数 据 库 | 防 火 墙 | 交换路由 | 考试认证
系统集成 | 存储备份 | 协议分析 | 协议大全 | RFC专题 | FTP服务器 | 解决方案 | 问题解答 | 图库资料 | 软件下载 | 教程下载
  您现在的位置: 岁月联盟 >> 最新报道 >> 漏洞信息 >> 最新报道正文
Cisco IOS SSL连接多个会话存在远程拒绝服务漏洞
作者:未知 文章来源:本站整理 点击数: 更新时间:2007-5-25 13:15:06

受影响系统:
Cisco IOS 12.4
Cisco IOS 12.3
Cisco IOS 12.2
Cisco IOS 12.1
Cisco IOS 12.0

描述:
Cisco IOS是Cisco网络设备所使用的操作系统。

Cisco IOS在处理SSL会话连接时存在漏洞,远程攻击者可能利用此漏洞导致设备拒绝服务。

如果配置为使用SSL协议协议的话,Cisco IOS设备在处理畸形SSL报文时可能崩溃。如果要触发这些漏洞,恶意的客户端必须在与有漏洞设备交换SSL协议期间发送畸形的ClientHello、ChangeCipherSpec或Finished报文。

攻击者可以在创建TCP连接后但交换认证凭据(如用户名/口令或证书)之前触发这些漏洞,要求完成TCP三重握手降低了通过使用伪造IP地址利用这些漏洞的概率。如果已经创建了SSL会话的话,拦截两台受影响设备之间通讯的攻击者无法利用这个漏洞,因为SSL可以防范这种注入。但是,这种攻击可以通过TCP RST不正常的终止已有的会话,然后攻击者可以等待创建新的SSL会话并在新的SSL会话开始时注入恶意报文,以此触发漏洞。

厂商补丁:
Cisco已经为此发布了一个安全公告(cisco-sa-20070522-SSL)以及相应补丁:
cisco-sa-20070522-SSL:Multiple Vulnerabilities in Cisco IOS While Processing SSL Packets
链接:http://www.cisco.com/warp/public/707/cisco-sa-20070522-SSL.shtml



  • 上一个最新报道:
  • 下一个最新报道:
  •  
    热门文章
    推荐文章
    关于我们 | 发展历程 | 网站地图 | 广告服务 | 招贤纳士 | 战略合作 | 友情链接 | 著作声明 | 联系我们
    Copyright © 2002-2006 SYUE All rights reserved.
    E_mail:WebSyue@163.Com 皖ICP备05004589号
    在此特别感谢 “中国·华夏新科技” 提供CDN技术支持,祝他们越办越好