0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

思科公司发布安全更新,修复IOS XR网络互联操作系统中发现的重要漏洞

工程师邓生 来源:TechWeb.com.cn 作者:JayJay 2020-12-02 16:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Cisco IOS XR(下一代网络和思科运营商路由系统)是思科公司一个完全模块化、完全分布式的网络互联操作系统。它使用基于微内核的内存,受保护的架构可以严格地隔离操作系统的所有组件:从设备驱动程序文件系统管理接口到路由协议,从而可以确保完全的流程隔离和故障隔离。凭借辉煌的历史、一流的路由协议和更出众的网络可控性,IOS XR 适用于从边缘到核心的各种路由平台。

12月1日,思科公司发布了安全更新,主要修复了IOS XR网络互联操作系统中发现的重要漏洞。以下是漏洞详情:

漏洞详情

来源:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-pxe-unsign-code-exec-qAa78fD2#fs

CVE-2020-3284 CVSS评分:8.1 高

用于Cisco IOS XR 64位软件的增强型预引导执行环境(PXE)引导加载程序中的漏洞可能允许未经身份验证的远程攻击者在受影响的设备上的PXE引导过程中执行未签名的代码。PXE引导加载程序是BIOS的一部分,通过仅运行Cisco IOS XR软件的硬件平台的管理接口运行。

存在此漏洞是因为未正确验证PXE网络启动过程加载软件映像时发出的内部命令。攻击者可以通过破坏PXE引导服务器并将有效的软件映像替换为恶意映像来利用此漏洞。或者,攻击者可能冒充PXE引导服务器并发送带有恶意文件的PXE引导回复。成功的利用可能使攻击者在受影响的设备上执行未签名的代码。

注意:要解决此漏洞,必须同时升级Cisco IOS XR软件和BIOS。BIOS代码包含在Cisco IOS XR软件中,但可能需要其他安装步骤。

受影响产品

如果Cisco设备正在运行易受攻击的Cisco IOS XR 64位软件版本,并且满足以下条件,则此漏洞会影响它们:

1.设备的产品ID(PID)与官网通报的“修复软件”部分中列出的PID之一匹配(详细信息可以参见官网)。

2.设备正在运行易受攻击的BIOS版本。

3.设备使用PXE进行网络引导。

此漏洞影响设备如下(详细信息可以参见官网):

1.Cisco ASR 9000 Series

2.Network Convergence System 1000 Series

3.Network Convergence System 540 Routers

4.Network Convergence System 560 Routers

5.Network Convergence System 5000 Series Routers

6.Network Convergence System 5500 Series Routers

解决方案

思科已经发布了解决此漏洞的软件更新(对于不同产品和版本,修复方案不同),具体更新修复方案可以参看官网。以下是重要说明:

1.对购买了许可证的软件版本和功能集提供支持,通过安装,下载,访问或以其他方式使用此类软件升级。

2.从思科或通过思科授权的经销商或合作伙伴购买的,具有有效许可证的软件可获得维护升级。

3.直接从思科购买但不持有思科服务合同的客户以及通过第三方供应商进行购买但未通过销售点获得修复软件的客户应通过联系思科技术支持中心获得升级。

4.客户应拥有可用的产品序列号,并准备提供上述安全通报的URL,以作为有权免费升级的证据。

查看更多漏洞信息 以及升级请访问官网:

https://tools.cisco.com/security/center/publicationListing.x

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 操作系统
    +关注

    关注

    37

    文章

    7462

    浏览量

    129750
  • 网络
    +关注

    关注

    14

    文章

    8389

    浏览量

    95720
  • 安全系统
    +关注

    关注

    0

    文章

    423

    浏览量

    67902
  • 思科
    +关注

    关注

    0

    文章

    304

    浏览量

    33162
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15987
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    ? 事件响应SLA:发现漏洞后,供应商的响应时间和修复周期是多少? 软件升级机制:如需发布安全补丁,通过什么渠道交付?是否需要配合SUMS流
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    并解决漏洞,大幅降低后期修复成本; c.供应链协同:建立统一的汽车网络安全“语言” 与要求,提升 OEM 与 Tier1/2 供应商的协作效率,降低供应链安全风险; d.信任建立:向监
    发表于 04-07 10:37

    行业观察 | 微软3月修复83个漏洞,多个高危漏洞被标记为高概率被利用

    2026年3月微软“补丁星期二”正式推送,本次共发布了83个微软安全补丁,并重新发布了10个非微软漏洞公告。此次更新覆盖范围广泛,涉及Win
    的头像 发表于 03-17 17:02 1334次阅读
    行业观察 | 微软3月<b class='flag-5'>修复</b>83个<b class='flag-5'>漏洞</b>,多个高危<b class='flag-5'>漏洞</b>被标记为高概率被利用

    国产工业操作系统选型指南:硬实时、功能安全与生态怎么选

    在工业4.0浪潮席卷全球、国产化替代进入深水区的今天,工业操作系统是整个工业数字生态的“底层基座”,直接决定了系统的稳定性、控制精度与安全等级。从高端数控系统到工业机器人的精准协同,再
    的头像 发表于 03-04 09:48 1232次阅读

    行业观察 | 微软1月修复112个漏洞,其中1个正被黑客主动利用

    2026年1月微软“补丁星期二”正式推送,本次共发布了112个微软安全补丁,并重新发布了3个非微软漏洞公告。此次更新范围广泛,涉及Windo
    的头像 发表于 01-22 16:58 1539次阅读
    行业观察 | 微软1月<b class='flag-5'>修复</b>112个<b class='flag-5'>漏洞</b>,其中1个正被黑客主动利用

    操作系统运行机制

    计算机系统中,通常CPU执行两种不同性质的程序:一种是操作系统内核程序;另一种是用户自编程序或系统外层的应用程序。对操作系统而言,这两种程序的作用不同,前者是后者的管理者,因此“管理程
    发表于 01-15 07:12

    滞后即危险,微软 Intune 的隐藏危机

    Intune作为微软的统一端点管理平台,是企业现代化IT管理的重要工具。支持Windows、macOS、iOS、Android等多种设备的注册、策略下发、合规性管理与系统更新,尤其擅长
    的头像 发表于 01-13 17:02 1382次阅读
    滞后即危险,微软 Intune 的隐藏危机

    行业观察 | 微软2025年末高危漏洞更新,57项关键修复安全策略指南

    微软在2025年最后一次“补丁星期二”中发布了57项安全修复,涉及Windows、Office、AzureMonitorAgent、SharePoint、RRAS及多项文件系统与驱动组
    的头像 发表于 12-11 16:59 1680次阅读
    行业观察 | 微软2025年末高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>,57项关键<b class='flag-5'>修复</b>与<b class='flag-5'>安全</b>策略指南

    单片机的操作系统

    。 ‌ ‌ RT-Thread ‌:国产开源系统,集成GUI、网络协议栈、文件系统等组件,兼容POSIX接口,适合物联网设备。 ‌ 嵌入式操作系统 ‌ μClinux ‌:针对无M
    发表于 11-14 06:18

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次
    的头像 发表于 10-16 16:57 2098次阅读
    行业观察 | Windows 10于本月终止服务支持,微软<b class='flag-5'>发布</b>10月高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次
    的头像 发表于 09-12 17:05 4703次阅读
    行业观察 | 微软<b class='flag-5'>发布</b>高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞修复更新。本月
    的头像 发表于 08-25 17:48 2585次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软<b class='flag-5'>发布</b>2025年8月<b class='flag-5'>安全</b><b class='flag-5'>更新</b>

    深度操作系统deepin 25正式发布

    历经 Preview、Alpha、Beta 三轮社区共创测试,deepin 25 于今日发布亮相!本次版本以 “万物向新” 为核心,四大革新特性全面进化,1000+ 项优化修复落地,为广大开发者与用户朋友们带来更可靠、更流畅、更自由的开源
    的头像 发表于 07-01 16:57 1509次阅读

    FF正式发布FF AI 2.0操作系统

    ;、"FF"或 "公司")宣布正式推出FF AI 2.0系统,该系统即将通过OTA软件更新集成至FF 91 2.0车型。这一版本标志着自2023年FF 91
    的头像 发表于 06-27 14:15 2408次阅读

    再获权威认证!KaihongOS通过公安部安全操作系统四级认证

    近日,KaihongOS获得由公安部计算机信息系统安全产品质量监督检测中心颁发的《网络安全专用产品安全检测证书(安全操作系统第四级)》。这是
    的头像 发表于 06-05 17:11 1325次阅读
    再获权威认证!KaihongOS通过公安部<b class='flag-5'>安全</b><b class='flag-5'>操作系统</b>四级认证