1733402781
2024-12-05 12:36:00
シスコは水曜日、攻撃者がイメージ署名検証をバイパスできる可能性があるNX-OSソフトウェアのブートローダーの脆弱性に対するパッチを発表した。
CVE-2024-20397 として追跡されるこの影響の大きいセキュリティ欠陥は、攻撃者が特定のコマンドを実行して検証プロセスをバイパスし、未検証のソフトウェアをロードできるようにする安全でないブートローダー設定が原因で存在します。
脆弱性の悪用を成功させるには認証は必要ありませんが、物理的なアクセスは必要であるとシスコはその文書で述べています。 勧告。このバグは、管理者権限を持つ認証されたローカル攻撃者によって悪用される可能性もあります。
シスコによると、この問題はセキュア ブートをサポートする同社の MDS、Nexus、UCS ファブリック インターコネクト製品にのみ関係しており、この機能を備えていないレガシー デバイスには関係ありません。同社のアドバイザリーには、影響を受けるデバイスモデルが合計で 100 以上挙げられています。
テクノロジー大手によると、この脆弱性はすべての MDS 9000 シリーズ マルチレイヤ スイッチ、Nexus 3000 および 7000 シリーズ スイッチ、ACI モードの Nexus 9000 シリーズ ファブリック スイッチ、スタンドアロン NX-OS モードの Nexus 9000 シリーズ スイッチ、および UCS 6400 および 6500 シリーズ ファブリック インターコネクトに影響します。 。
シスコは、このセキュリティ欠陥に対して利用できる回避策がないことを指摘しています。ただし、同社は影響を受ける製品シリーズ全体の欠陥を修正するためにいくつかの NX-OS ソフトウェア アップデートをリリースしており、今月末までにすべてのデバイスにアップデートを展開する予定です。
パッチを受け取らない唯一のデバイスは Nexus 92160YC-X (N9K-C92160YC-X) スイッチであり、これらのスイッチは製造中止になっていると Cisco はアドバイザリで述べています。
テクノロジー大手は、この脆弱性が悪用されていることは認識していないと述べた。 CVE-2024-20397 は重大度が中の問題とみなされますが、パッチがリリースされているシスコ製品の中の脆弱性を攻撃者が悪用したことが知られているため、ユーザーはできるだけ早くデバイスを更新する必要があります。
広告。スクロールして読み続けてください。
#ブートローダーの脆弱性が #以上の #Cisco #スイッチに影響