CVE-2017-3881
Cisco IOS और IOS XE दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 17 मार्च 2017
- अद्यतन
- 12 जन॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 12 अप्रैल 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सिस्को IOS और सिस्को IOS XE सॉफ़्टवेयर में Cisco Cluster Management Protocol (CMP) प्रोसेसिंग कोड में एक भेद्यता किसी अप्रमाणित, रिमोट हमलावर को प्रभावित डिवाइस को रीलोड करने या उन्नत विशेषाधिकारों के साथ रिमोट कोड निष्पादित करने की अनुमति दे सकती है। Cluster Management Protocol क्लस्टर सदस्यों के बीच सिग्नलिंग और कमांड प्रोटोकॉल के रूप में आंतरिक रूप से Telnet का उपयोग करता है। यह भेद्यता दो कारकों के संयोजन के कारण है: (1) CMP-विशिष्ट Telnet विकल्पों के उपयोग को केवल क्लस्टर सदस्यों के बीच आंतरिक, स्थानीय संचार तक सीमित रखने में विफलता, और इसके बजाय प्रभावित डिवाइस से किसी भी Telnet कनेक्शन पर ऐसे विकल्पों को स्वीकार और संसाधित करना; तथा (2) दोषपूर्ण CMP-विशिष्ट Telnet विकल्पों का गलत प्रोसेसिंग। एक हमलावर Telnet कनेक्शन स्वीकार करने के लिए कॉन्फ़िगर किए गए प्रभावित सिस्को डिवाइस के साथ Telnet सत्र स्थापित करते समय दोषपूर्ण CMP-विशिष्ट Telnet विकल्प भेजकर इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को मनमाना कोड निष्पादित करने और डिवाइस का पूर्ण नियंत्रण प्राप्त करने या प्रभावित डिवाइस को रीलोड करने में सक्षम बना सकता है। यह Catalyst स्विच, Embedded Service 2020 स्विच, Enhanced Layer 2 EtherSwitch Service Module, Enhanced Layer 2/3 EtherSwitch Service Module, HP के लिए Gigabit Ethernet Switch Module (CGESM), IE Industrial Ethernet स्विच, ME 4924-10GE स्विच, RF Gateway 10, और SM-X Layer 2/3 EtherSwitch Service Module को प्रभावित करता है। सिस्को बग आईडी: CSCvd48893।
स्रोत
7- CVE-2017-3881एक्सप्लॉइट
artkond को श्रेय
- cisco-rcePoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।