PT-2020-1380 · Cisco · Cisco Ios Xr

Publicado

2020-01-22

·

Atualizado

2020-01-29

·

CVE-2019-15989

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Software Cisco IOS XR (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na implementação da funcionalidade do Protocolo de Gateway de Fronteira (BGP) poderia permitir que um invasor remoto não autenticado causasse uma condição de negação de serviço (DoS). A vulnerabilidade se deve ao processamento incorreto de uma mensagem de atualização do BGP que contém um atributo específico do BGP. Um invasor poderia explorar essa vulnerabilidade enviando mensagens de atualização do BGP que incluam um atributo específico e malformado para ser processado por um sistema afetado. Uma exploração bem-sucedida poderia permitir que o invasor fizesse com que o processo BGP reiniciasse inesperadamente, resultando em uma condição de DoS. A implementação do BGP pela Cisco aceita tráfego BGP de entrada apenas de pares explicitamente definidos. Para explorar essa vulnerabilidade, a mensagem de atualização BGP maliciosa precisaria vir de um par BGP válido e configurado ou precisaria ser injetada pelo invasor na rede BGP da vítima por meio de uma conexão TCP válida e existente com um par BGP.
Recomendações
A Cisco lançou atualizações de software que corrigem essa vulnerabilidade.
Não há soluções alternativas para essa vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao protocolo BGP para minimizar o risco de exploração.
Evite usar a mensagem de atualização BGP com o atributo específico malformado no sistema afetado até que o problema seja resolvido.
Atualize para a versão mais recente do software para resolver o problema.

Correção

DoS

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00330
CVE-2019-15989

Produtos afetados

Cisco Ios Xr