当前位置:首页 > 芯闻号 > 充电吧
[导读]思科(Cisco)于8月4日晚,针对先前广为人知的BootHole漏洞发布了安全公告。思科表示,目前而言,特定产品漏洞暂未有可用的解决办法,但是思科正在调查其产品线,以确定哪些产品和云服务可能受此漏洞

思科(Cisco)于8月4日晚,针对先前广为人知的BootHole漏洞发布了安全公告。思科表示,目前而言,特定产品漏洞暂未有可用的解决办法,但是思科正在调查其产品线,以确定哪些产品和云服务可能受此漏洞影响。随着调查的进行,思科将使用有关受影响的产品和服务的信息更新此通报。

BootHole漏洞

这里,我们先回顾下BootHole漏洞。7月29日,安全研究员在GRUB2引导加载程序中发现了一个名为BootHole的严重漏洞(代号CVE-2020-10713)。该漏洞是由于从GRUB2配置文件解析的某些值的边界检查不正确造成的。攻击者可以通过为GRUB2提供精心制作的配置文件来利用此漏洞。处理此文件时,可能会发生可利用的缓冲区溢出情况。成功的利用可能允许攻击者注入在操作系统加载到目标系统上之前执行的任意代码。在受统一可扩展固件接口(UEFI)安全启动功能保护的系统上,利用此漏洞可能使攻击者篡改安全启动过程。

BootHole漏洞影响数百万Windows和Linux系统 。该漏洞的规模如此之大,大多数笔记本电脑、台式机、服务器和工作站,以及用于工业、医疗保健、金融和其他行业的网络设备和其他特殊用途设备都受到了影响。当然,思科也毫无例外,在此影响之列。以下是漏洞详情:

漏洞详情

此漏洞影响集成有漏洞的GRUB2引导程序版本的Cisco设备。引导加载程序是在系统启动过程中执行的软件。它由系统固件初始化,并执行加载操作系统所需的初始化。GRUB2从文本文件读取其配置参数。受影响的GRUB2版本对从配置文件中解析出的特定值执行不正确的边界检查。

修改此配置文件的攻击者(通过拥有对设备的管理特权或对目标系统的物理访问权限)可以通过为GRUB2提供精心设计的配置文件来利用此漏洞。攻击者可以利用此漏洞在受影响的系统的预引导环境中实现任意代码执行。

目前已知的受影响产品如下:

1.思科云服务路由器1000V系列

2.思科集成多业务虚拟路由器(ISRv)

3.思科身份服务引擎(ISE)

不受影响的产品:

1.网络和内容安全设备

2.思科Firepower管理系统

3.路由和交换-企业和服务提供商

4.思科1000系列互联网格路由器

5.思科IR800系列集成多业务路由器(ISR)

正在调查的产品:

思科正在积极调查思科企业NFV基础架构软件(NFVIS),以确定它们是否受本通报中描述的漏洞影响。如果思科产品实施GRUB2引导加载程序的易受攻击的版本并且不验证GRUB2配置文件,则此漏洞会影响Cisco产品。

解决方案:

1.上述特定Cisco产品或服务的任何变通办法将记录在相关的Cisco Bug中,目前暂未有解决办法,建议客户随时关注Cisco官网安全公告。

2.在考虑软件升级时,建议客户定期查阅Cisco产品的咨询(可从Cisco Security Advisories页面获得),以确定暴露程度和完整的升级解决方案。在所有情况下,客户都应确保要升级的设备包含足够的内存,并确认新版本将继续正确支持当前的硬件和软件配置。如果信息不清楚,建议客户联系思科技术支持中心(TAC)或他们的合同维护提供商。

文章来源:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-grub2-code-exec-xLePCAPY#vp

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

思科日前推出了一款新的安全产品,据称可以利用AI帮助用户保护关键系统。

关键字: 思科 HyperShield 网络安全 AI

人工智能冲击就业?大型科技企业开始行动。近日,思科、谷歌、IBM、Indeed、Eightfold、埃森哲、英特尔、微软和SAP等科技公司,以及6家顾问机构,联合成立了“AI使能的ICT劳动力联盟”。

关键字: 思科 IBM 英特尔 ICT人才联盟 AI

据外媒报道,近日世界最大的网络设备制造商思科系统公司计划裁员数千人,原因是企业技术支出放缓代替了其销售增长。该公司计划在全球裁员5%,即4000多个工作岗位,并降低了年度收入目标,由于预测还不急华尔街分析师的预期,导致股...

关键字: 思科 裁员

根据思科(Cisco)日前进行的一项调查,尽管很多员工了解生成式AI在数据隐私方面的缺陷,但许多人仍在向ChatGPT等类似的AI应用程序输入敏感的公司数据。

关键字: 思科 生成式AI

作为一种解决方案和应用,其核心内容是:让人们无论任何时间、任何地点,都可以通过任何设备、任何网络,获得数据、图像和声音的自由通信。

关键字: 统一通信 图像 思科

业内最新消息,美国芯片巨头 AMD 的首席执行官苏姿丰向思科公司表示希望离开其董事会。除了苏姿丰本人外还有其他两人,目前尚不清楚他们辞任的具体原因,苏姿丰于 2020 年加入思科董事会,当时 AMD 刚开始从英特尔手中夺...

关键字: AMD 苏姿丰 思科

嵌入式系统是一种集成了硬件和软件的计算机系统,广泛应用于各个领域,包括消费电子、汽车、工业控制、医疗设备等。许多知名厂商在嵌入式系统领域推出了各种各样的产品,下面将介绍一些知名厂商以及它们的特点。

关键字: 嵌入式 计算机 厂商

业内消息,近日美国加州州政府文件显示,总部位于圣何塞的科技公司思科系统(Cisco Systems)将在下个月永久裁掉南湾地区的数百名员工。与此同时,谷歌也证实将在其全球招聘组织中裁员数百人,作为未来几个季度更广泛招聘规...

关键字: 思科 谷歌

SanerNow Risk Prioritization依托CISA的SSVC框架,以SecPod著名的漏洞情报为基础而创建,可有效地对漏洞、错误配置和其他安全风险进行优先级排序,并改善网络安全态势。 加利福尼亚州雷德...

关键字: 安全漏洞 SE RIO BSP

可编程电源是计算机硬件中不可缺少的一部分,其作用是将计算机的各部件按照预先设置好的程序运行,从而实现对计算机进行各种操作。

关键字: 厂商 可编程 电源芯片
关闭
关闭