热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

思科发布安全更新修复交换机高危漏洞竟使用硬编码的调试账户

思科发布安全公告说明近期发现和修复的安全漏洞,据公告说明思科竟然也在某些设备里使用硬编码的调试

思科发布安全公告说明近期发现和修复的安全漏洞,据公告说明思科竟然也在某些设备里使用硬编码的调试账户。

所谓硬编码调试账户指的是将账户和密码直接写死在固件里,因此任何人发现这个账户和密码均可直接登录设备。

而且这类调试账户通常拥有极高的权限可以用来做任何事,使用思科设备的企业建议查看安全公告尽早修复漏洞。

除硬编码调试账户外思科还有配套软件重复使用静态的SSH密钥,攻击者可以从控制系统里提取密钥而发起攻击。

思科发布安全更新修复交换机高危漏洞 竟然使用硬编码的调试账户

影响无源光网络交换机终端的硬编码漏洞:

硬编码调试账户问题影响的是思科无源光网络系列交换机的光网络终端,该漏洞可能会对设备造成严重安全影响。

要利用此漏洞必须使用易受攻击的设备建立TELNET会话使用硬编码的调试账户登录 , 所幸TELNET默认并未开启。

这可以影响攻击者能够利用的设备数量降低攻击范围,尽管如此这枚CVE-2021-34795的CVSS 评分也达到10分。

受影响的设备包括 CGP-ONT-1P、4P、4PV、4PVC、4TVCW 交换机,企业管理员请尽快下载新固件修复漏洞。

另外思科确认该漏洞不会影响CGP-OLT-8T/16T,具体受影响的设备以及相关固件下载请点击这里查看安全公告。

软件中的静态SSH密钥:

还有个关键漏洞是思科策略套件(Cisco Policy Suite)中默认的SSH密钥,该套件在安装时重复使用静态SSH密钥。

攻击者则可以从控制的系统里提取密钥来利用此漏洞 , 未经验证的远程攻击者可以以root账户登录受影响的系统。

思科策略软件21.2.0及更高版本将在安装过程中自动创建新的SSH密钥,但不会在升级过程中创建新的SSH密钥。

要想生成新的密钥并将其覆盖到所有设备,企业管理员可以参考思科安全公告中的固定版本部分提供的操作步骤。


推荐阅读
  • 最新进展:作为最接近官方声明的信息源,本文吸引了大量关注。若需获取最新动态,请访问:lkhill.com/ccie-version-5-update ... [详细]
  • 随着互联网技术的发展,家庭和企业网络的安全问题日益凸显。本文探讨如何通过合理配置路由器来抵御外部恶意攻击,确保网络环境的安全性。 ... [详细]
  • 项目管理可细分为九个层次,每个层次都代表着不同的能力和视角。本文将详细介绍这九个层次的内容,帮助读者评估自身所处的阶段,并提供进一步学习和发展的方向。 ... [详细]
  • 解析程序员与软件工程师的角色差异
    本文深入探讨了程序员与软件工程师之间的主要区别,包括它们的职业定位、技能要求以及工作内容等方面的不同,旨在帮助读者更好地理解这两个角色的特点。 ... [详细]
  • 本文精选了小学阶段常见的近义词和反义词,旨在帮助学生更好地理解和运用这些词汇,提高语文学习效果。 ... [详细]
  • 本文深入探讨了Redis的快照持久化机制,包括其工作原理、配置方法以及如何手动触发快照。通过这种方式,Redis能够确保在服务器重启后数据的安全性和完整性。 ... [详细]
  • 本文档详细介绍了服务器与应用系统迁移的策略与实施步骤。迁移不仅涉及数据的转移,还包括环境配置、应用兼容性测试等多个方面,旨在确保迁移过程的顺利进行及迁移后的系统稳定运行。 ... [详细]
  • 本文档提供了几个经典的Java编程示例,包括多线程处理、基本程序结构以及简单的逻辑运算,旨在帮助初学者更好地理解和掌握Java语言的核心特性。 ... [详细]
  • IOSG Weekly Brief | Fat NFT Thesis 与艺术朋克 #68
    IOSG Weekly Brief | Fat NFT Thesis 与艺术朋克 #68 ... [详细]
  • 地理信息、定位技术及其在物联网中的应用
    地理位置信息是物联网系统中不可或缺的关键要素,它不仅提供了物理世界的坐标,还增强了物联网应用的实用性和准确性。本文探讨了位置服务的基本概念、关键技术及其在物联网中的重要作用,特别介绍了定位技术的最新进展。 ... [详细]
  • Pikachu平台SQL注入漏洞详解
    本文详细介绍了SQL注入漏洞的基本原理、攻击流程、不同类型注入点的识别与利用方法,以及基于union联合查询、报错信息、布尔盲注、时间盲注等多种技术手段的信息获取方式。同时,探讨了如何通过SQL注入获取操作系统权限,以及HTTP Header注入和宽字节注入等高级技巧。最后,提供了使用SQLMap自动化工具进行漏洞测试的方法和常见的SQL注入防御措施。 ... [详细]
  • Python安全实践:Web安全与SQL注入防御
    本文旨在介绍Web安全的基础知识,特别是如何使用Python和相关工具来识别和防止SQL注入攻击。通过实际案例分析,帮助读者理解SQL注入的危害,并掌握有效的防御策略。 ... [详细]
  • 乌云网关闭四周年:回顾与展望
    乌云网曾是国内领先的漏洞报告平台,连接了众多白帽黑客与企业。本文回顾了乌云网的关闭历程及其对网络安全行业的影响,并探讨未来可能的发展方向。 ... [详细]
  • WordPress FileManager 插件远程代码执行漏洞通告
    FileManager 是一款流行的 WordPress 文件管理插件。最近的安全更新揭示了该插件在6.9版本之前存在严重的远程代码执行漏洞。本文将详细介绍此漏洞的影响、原因及解决措施。 ... [详细]
  • 梭子鱼NGFW在最新对比评测中拔得头筹
    梭子鱼下一代防火墙在最新的独立测试中展现出卓越性能,成为唯一实现100%恶意软件检测率且无误报的产品。 ... [详细]
author-avatar
big覀bang-5201314
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有