思科(Cisco)于8月4日晚,针对先前广为人知的BootHole漏洞发布了安全公告。思科表示,目前而言,特定产品漏洞暂未有可用的解决办法,但是思科正在调查其产品线,以确定哪些产品和云服务可能受此漏洞影响。随着调查的进行,思科将使用有关受影响的产品和服务的信息更新此通报。
BootHole漏洞
这里,我们先回顾下BootHole漏洞。7月29日,安全研究员在GRUB2引导加载程序中发现了一个名为BootHole的严重漏洞(代号CVE-2020-10713)。该漏洞是由于从GRUB2配置文件解析的某些值的边界检查不正确造成的。攻击者可以通过为GRUB2提供精心制作的配置文件来利用此漏洞。处理此文件时,可能会发生可利用的缓冲区溢出情况。成功的利用可能允许攻击者注入在操作系统加载到目标系统上之前执行的任意代码。在受统一可扩展固件接口(UEFI)安全启动功能保护的系统上,利用此漏洞可能使攻击者篡改安全启动过程。
BootHole漏洞影响数百万Windows和Linux系统 。该漏洞的规模如此之大,大多数笔记本电脑、台式机、服务器和工作站,以及用于工业、医疗保健、金融和其他行业的网络设备和其他特殊用途设备都受到了影响。当然,思科也毫无例外,在此影响之列。以下是漏洞详情:
漏洞详情
此漏洞影响集成有漏洞的GRUB2引导程序版本的Cisco设备。引导加载程序是在系统启动过程中执行的软件。它由系统固件初始化,并执行加载操作系统所需的初始化。GRUB2从文本文件读取其配置参数。受影响的GRUB2版本对从配置文件中解析出的特定值执行不正确的边界检查。
修改此配置文件的攻击者(通过拥有对设备的管理特权或对目标系统的物理访问权限)可以通过为GRUB2提供精心设计的配置文件来利用此漏洞。攻击者可以利用此漏洞在受影响的系统的预引导环境中实现任意代码执行。
目前已知的受影响产品如下:
1.思科云服务路由器1000V系列
2.思科集成多业务虚拟路由器(ISRv)
3.思科身份服务引擎(ISE)
不受影响的产品:
1.网络和内容安全设备
2.思科Firepower管理系统
3.路由和交换-企业和服务提供商
4.思科1000系列互联网格路由器
5.思科IR800系列集成多业务路由器(ISR)
正在调查的产品:
思科正在积极调查思科企业NFV基础架构软件(NFVIS),以确定它们是否受本通报中描述的漏洞影响。如果思科产品实施GRUB2引导加载程序的易受攻击的版本并且不验证GRUB2配置文件,则此漏洞会影响Cisco产品。
解决方案:
1.上述特定Cisco产品或服务的任何变通办法将记录在相关的Cisco Bug中,目前暂未有解决办法,建议客户随时关注Cisco官网安全公告。
2.在考虑软件升级时,建议客户定期查阅Cisco产品的咨询(可从Cisco Security Advisories页面获得),以确定暴露程度和完整的升级解决方案。在所有情况下,客户都应确保要升级的设备包含足够的内存,并确认新版本将继续正确支持当前的硬件和软件配置。如果信息不清楚,建议客户联系思科技术支持中心(TAC)或他们的合同维护提供商。
热门推荐
-
vivo新一代手机操作系统OriginOS发布时间官宣 采用全新UI设计
2021-11-29 -
高德地图推出辅助驾驶功能 集成ADAS预警导航功能
2021-11-24 -
热烈庆贺GUGU国际社交App 突破百万种子轮海外用户
2021-11-23 -
微软推送Edge 96稳定版更新 内置Office文件查看器和PDF体验改进
2021-11-23
热门专题
每日资讯更多+
-
“元宇宙”为何爆火?游戏ETF带来怎样的投资机遇?
2021-12-27 -
ar和vr的区别就是和用途 AR、VR是真火还是虚火?是复活还是重生?
2021-12-27 -
2021年VR/AR产业链日趋成熟,行业爆发在即
2021-12-27 -
未来5-10倍的VR/AR概念5大龙头公司
2021-12-27 -
VR全景漫游系统功能有哪些?自考院校/专业介绍
2021-12-23 -
又一家科技巨头加入直播大潮之中扎克伯格高度关注直播
2021-12-23
VR设备 更多+
-
V社自家VR设备获IGN 8.5分
2019-07-01 -
ARM显示芯片的设计可以为VR一体机带来更好的体验
2019-05-16 -
来自Bellevue的Valve Index原型VR硬件照片曝光
2019-05-16 -
Acer推出ConceptD OJO 4K Windows MR头显
2019-04-12
VR网站 更多+
-
鸥课学院
2017-09-12 -
玖的VR
2017-08-10 -
ARinChina技术论坛
2017-07-15 -
虚幻引擎社区
2017-07-15