方程式再曝0day漏洞:超84万思科设备受影响

前一阵的NSA方程式组织被黑事件,可能受影响最大的还不是美国政府,而是思科——因为这次事件中,公布了大量针对思科安全产品的漏洞利用工具,思科不得不一个个去调查研究,确认漏洞存在与否,发布安全公告,着手漏洞修复。

我们已经对其中的ExtraBacon利用工具,和涉及到的相关漏洞进行了一波分析。在之前描述ExtraBacon的文章中,我们带到过另一款漏洞利用工具,即BenignCertain。这款工具专门针对思科的PIX防火墙家族产品,此工具可用于解密VPN流量。

思科那个时候已经发布了相应的安全公告,明确该工具影响到思科PIX版本5.2(9)-6.3(4),但不影响7.0及更新版本。早在2009年的时候,PIX产品线就已经不再更新了,不过仍有大量企业和政府在广泛使用此系列产品。思科还在8月19日再度确认,BenignCertain利用工具不再涉及其它漏洞。

然而就在这两天,思科再度发布了一份安全公告,明确编号为CVE-2016-6415漏洞的存在性——这也是BenignCertain工具利用的漏洞。

  又一个漏洞被发现

CVE-2016-6415漏洞影响到IOS、IOS XE和IOS XR软件:具体影响到IOS XR版本4.3.x、5.0.x、5.1.x和5.2.x(5.3.0及更新版本不受影响),所有IOS XE,以及数个IOS版本,详情可见思科的安全公告。

CVE-2016-6415漏洞存在于IKEv1包处理代码中,利用该漏洞可致远程、未认证的攻击者获取存储内容(memory contents)。思科的安全公告中提到:

“该漏洞是由处理IKEv1安全会话请求的部分代码条件检查不足所致。要利用该漏洞,攻击者可构造IKEv1包,并发送至受影响设备(且配置为接收IKEv1安全协商请求)。”

据说已经有黑客开始利用该漏洞针对思科的部分客户发动攻击,思科方面虽然已经在安全公告中发布了IOC,但尚未发布安全补丁。不过思科针对IPS发布了检测签名,可用于对网络进行保护。

此外思科还发布了一款在线工具,用户以此可了解产品是否受到此漏洞的影响。

84万思科系统受到影响

为了了解这个漏洞的影响范围,专门追踪网络犯罪、协助僵尸网络调查的组织Shadowserver Foundation针对ISAKMP(Internet安全联盟密钥管理协议)进行了一次全球型的互联网扫描。最近一次扫描是在昨天进行的,持续了大约两个半小时。

“本次扫描是为了寻找那些IKEv1包处理代码中存在漏洞的设备,该漏洞可致为认证的远程攻击者获取存储内容,最终导致机密信息泄露…”

“这个项目的目标就是要找出存在漏洞的系统,并向相应的网络管理员发出报告,做出补救。这些存在漏洞的设备已经融合到我们的报告中,并正在进行每日更新。”

按照Shadowserver Foundation所说,这次扫描和调查是在思科的鼎力协助下进行的,采用特别构造的64字节ISAKMP包收集来自被检测设备的响应。原本包的尺寸达到了2600字节,思科帮忙将包大小减少到了64字节,详情可查看这份报告:《ISAKMP扫描与潜在漏洞》。

扫描结果显示,存在CVE-2016-6415漏洞的设备相关独立IP超过84万个。全球范围内,若以国家来区分,那么漏洞存在数量的大致情况如上图所示。美国受到的影响当然是最大的,是排在第二的俄罗斯的6倍,中国恰好排在第10的位置。

另外本次检测也分析了AS号(自治系统号码),大致情况如上图所示,排在前两位的是Comcast和AT&T的网络IP,中国电信也榜上有名。

思科已经在敦促受到影响的用户,通过IPS/IDS解决方案来保护存在漏洞的产品。我们在稍后的文章中,还会对BenignCertain利用工具和CVE-2016-6415漏洞进行更为详细的分析。


本文转自d1net(转载)

时间: 2024-10-02 13:09:27

方程式再曝0day漏洞:超84万思科设备受影响的相关文章

零日漏洞迟迟未补上:扫描发现超85万思科设备受影响

摘要:据外媒报道,最近一次对思科网络设备的扫描发现,全球仍有数十万台设备未打上一个安全补丁,受影响的设备将面临被攻击者从内存中检索数据的安全隐患.思科最近证实了此事,而网络上已经有一个自称The Shadow Brokers的黑客团体发布了一款网络攻击套件--此前分析认为其仅印象旧款(已停产的)PIX固件,但现在发现它还波及新型号. 这款工具名叫"BENINGCERTAIN",黑客组织一同放到网络上的还有其它数十款黑客工具,其声称窃取自一家名叫Equation Group的网络间谍公司

IE再曝0day漏洞 中国暂未出现攻击

国外安全公司FireEye曝光IE存在0day漏洞 近日,国外安全公司FireEye宣布发现新型IE 0day漏洞攻击,该漏洞影响Windows XP和Windows 7系统上的英文版本IE浏览器.不过FireEye认为,其他语言版本的IE很可能也会被攻陷.根据360安全卫士官方微博发布,目前国内尚未出现此漏洞攻击,不过Windows XP和Win7用户也需要高度警惕,近期不可随意点击可疑链接,360安全卫士也将针对漏洞攻击情况推出防护措施. 据分析,最新IE 0day漏洞主要攻击Windows

IE再曝0day漏洞 360国内率先防护

中介交易 SEO诊断 淘宝客 云主机 技术大厅 摘要:近日,国外安全机构发现Windows XP和Win7系统上的英文版IE浏览器存在0day漏洞,并已被黑客攻击,其他语言版本包括中文版IE也受漏洞影响.作为微软MAPP合作伙伴,360安全卫士已第一时间推出临时补丁,能够在微软官方补丁发布前保护用户防范此漏洞攻击. 近日,国外安全机构发现Windows XP和Win7系统上的英文版IE浏览器存在0day漏洞,并已被黑客攻击,其他语言版本包括中文版IE也受漏洞影响.作为微软MAPP(主动防护计划)

D-Link云摄像头超过120款产品存在漏洞,约40万台设备受影响

之前也有过摄像头存在安全漏洞,隐私被泄露出去的事件.这次事件的主角轮到了D-Link云摄像头.一位叫Stephen Ridley的安全研究员发现了D-Link云摄像头漏洞的存在,并且他还发现了超过120款产品存在相同的漏洞. 超过40万D-Link设备可以被在线利用 自从RCE漏洞可以通过网络连接被执行以后,任何存在这一漏洞D-Link设备通过一个ping命令就能成功连接上,这存在潜在的危险.研究员声称总共超过40万的D-link设备目前可以在线使用. 在之前他计划出席2016年安全周末ICS网

Struts2再爆高危漏洞 国内多个行业网站受影响

近日,安全研究人员发现著名J2EE框架--Struts2存在远程代码执行的漏洞,Struts2官方已经确认该漏洞(S2-045),并定级为高危漏洞. 因为Apache Struts2是一种国内使用非常广泛的Web应用开发框架,被大量的政府.金融以及大中型互联网公司所使用.并且,对于此漏洞的利用代码已经扩散,对网站安全构成非常高的现实威胁. 漏洞描述 该漏洞是Apache strut2 最新的一个漏洞,CVE编号CVE-2017-5638.(基于 Jakarta plugin插件的Struts远程

Android 多媒体库新漏洞 2.75亿部设备受影响

TNW中文站 3月19日报道 以色列软件研究公司NorthBit今日发布报告称,由于Android系统的媒体服务器和多媒体库Stagefright中存在安全漏洞,上亿部Android设备可能会遭到黑客攻击. 这并非Stagefright首次被发现存在安全漏洞,早在去年10月时,就有媒体报道称超过10亿部Android设备可能会因为Stagefright中的一个安全漏洞而被入侵. 从那以后,谷歌陆续发布了多个补丁,但是Stagefright的安全问题始终没有得到解决. NorthBit称,运行2.

开源软件再曝重大漏洞 “幽灵”可远程控制Linux服务器

本文讲的是开源软件再曝重大漏洞 "幽灵"可远程控制Linux服务器,大多数Linux系统中广泛使用的一个组件存在严重漏洞(CVE-2015-0235),攻击者只需发送一封恶意邮件即可远程控制系统.披露该漏洞 的安全厂商Qualysg于周二表示,此漏洞存在于GNU发布的glibc(C运行库,负责定义系统调用)中,被称为"幽灵"(Ghost). 红帽.Debian.Ubuntu和Novell已经发布了更新补丁,建议系统管理员尽快打上. 该漏洞最早于2000年就出现在gl

一个Tor浏览器0day漏洞价值100万美元,其中的隐情是……

本文讲的是一个Tor浏览器0day漏洞价值100万美元,其中的隐情是--, 据外媒报道称,Zerodium(一家专门购买和转售零日漏洞的公司)近日刚刚宣布,它愿意为Tails Linux和Windows操作系统上流行的Tor浏览器可用零日漏洞支付高达100万美元的赏金. Tor浏览器用户应该将该消息作为一个早期预警,尤其是那些使用Tails操作系统来保护其隐私的用户.此外,该零日漏洞收购平台也在其网站上发布了一些规则和支付细节,宣布其对"未使用JavaScript"的Tor漏洞的收购价

携程再曝重大漏洞:怎么又是信用卡

3月份,乌云漏洞报告平台公布的最新漏洞称,携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证.银行卡号.卡CVV码.6位卡Bin).乌云网称已将细节通知厂商并且等待厂商处理中.此外,携程还被曝携程某分站源代码包可直接下载.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="携程再曝重大漏洞:怎么又是信用卡" width=&quo