0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

思科公司发布安全更新,修复IOS XR网络互联操作系统中发现的重要漏洞

工程师邓生 来源:TechWeb.com.cn 作者:JayJay 2020-12-02 16:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Cisco IOS XR(下一代网络和思科运营商路由系统)是思科公司一个完全模块化、完全分布式的网络互联操作系统。它使用基于微内核的内存,受保护的架构可以严格地隔离操作系统的所有组件:从设备驱动程序文件系统管理接口到路由协议,从而可以确保完全的流程隔离和故障隔离。凭借辉煌的历史、一流的路由协议和更出众的网络可控性,IOS XR 适用于从边缘到核心的各种路由平台。

12月1日,思科公司发布了安全更新,主要修复了IOS XR网络互联操作系统中发现的重要漏洞。以下是漏洞详情:

漏洞详情

来源:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-pxe-unsign-code-exec-qAa78fD2#fs

CVE-2020-3284 CVSS评分:8.1 高

用于Cisco IOS XR 64位软件的增强型预引导执行环境(PXE)引导加载程序中的漏洞可能允许未经身份验证的远程攻击者在受影响的设备上的PXE引导过程中执行未签名的代码。PXE引导加载程序是BIOS的一部分,通过仅运行Cisco IOS XR软件的硬件平台的管理接口运行。

存在此漏洞是因为未正确验证PXE网络启动过程加载软件映像时发出的内部命令。攻击者可以通过破坏PXE引导服务器并将有效的软件映像替换为恶意映像来利用此漏洞。或者,攻击者可能冒充PXE引导服务器并发送带有恶意文件的PXE引导回复。成功的利用可能使攻击者在受影响的设备上执行未签名的代码。

注意:要解决此漏洞,必须同时升级Cisco IOS XR软件和BIOS。BIOS代码包含在Cisco IOS XR软件中,但可能需要其他安装步骤。

受影响产品

如果Cisco设备正在运行易受攻击的Cisco IOS XR 64位软件版本,并且满足以下条件,则此漏洞会影响它们:

1.设备的产品ID(PID)与官网通报的“修复软件”部分中列出的PID之一匹配(详细信息可以参见官网)。

2.设备正在运行易受攻击的BIOS版本。

3.设备使用PXE进行网络引导。

此漏洞影响设备如下(详细信息可以参见官网):

1.Cisco ASR 9000 Series

2.Network Convergence System 1000 Series

3.Network Convergence System 540 Routers

4.Network Convergence System 560 Routers

5.Network Convergence System 5000 Series Routers

6.Network Convergence System 5500 Series Routers

解决方案

思科已经发布了解决此漏洞的软件更新(对于不同产品和版本,修复方案不同),具体更新修复方案可以参看官网。以下是重要说明:

1.对购买了许可证的软件版本和功能集提供支持,通过安装,下载,访问或以其他方式使用此类软件升级。

2.从思科或通过思科授权的经销商或合作伙伴购买的,具有有效许可证的软件可获得维护升级。

3.直接从思科购买但不持有思科服务合同的客户以及通过第三方供应商进行购买但未通过销售点获得修复软件的客户应通过联系思科技术支持中心获得升级。

4.客户应拥有可用的产品序列号,并准备提供上述安全通报的URL,以作为有权免费升级的证据。

查看更多漏洞信息 以及升级请访问官网:

https://tools.cisco.com/security/center/publicationListing.x

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 操作系统
    +关注

    关注

    37

    文章

    7329

    浏览量

    128657
  • 网络
    +关注

    关注

    14

    文章

    8135

    浏览量

    93108
  • 安全系统
    +关注

    关注

    0

    文章

    419

    浏览量

    67722
  • 思科
    +关注

    关注

    0

    文章

    301

    浏览量

    33021
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15893
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次
    的头像 发表于 10-16 16:57 1539次阅读
    行业观察 | Windows 10于本月终止服务支持,微软<b class='flag-5'>发布</b>10月高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次
    的头像 发表于 09-12 17:05 2186次阅读
    行业观察 | 微软<b class='flag-5'>发布</b>高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞修复更新。本月
    的头像 发表于 08-25 17:48 2076次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软<b class='flag-5'>发布</b>2025年8月<b class='flag-5'>安全</b><b class='flag-5'>更新</b>

    深度操作系统deepin 25正式发布

    历经 Preview、Alpha、Beta 三轮社区共创测试,deepin 25 于今日发布亮相!本次版本以 “万物向新” 为核心,四大革新特性全面进化,1000+ 项优化修复落地,为广大开发者与用户朋友们带来更可靠、更流畅、更自由的开源
    的头像 发表于 07-01 16:57 1107次阅读

    FF正式发布FF AI 2.0操作系统

    ;、"FF"或 "公司")宣布正式推出FF AI 2.0系统,该系统即将通过OTA软件更新集成至FF 91 2.0车型。这一版本标志着自2023年FF 91
    的头像 发表于 06-27 14:15 856次阅读

    国产操作系统加速崛起——鸿蒙电脑补齐鸿蒙生态最重要拼图

    国产操作系统加速崛起——鸿蒙电脑补齐鸿蒙生态最重要拼图 5月19日,首次应用鸿蒙操作系统的个人电脑(PC)在四川成都正式发布。这标志着我国拥有了完全自主可控的电脑
    的头像 发表于 05-21 11:41 506次阅读

    如何维护i.MX6ULL的安全内核?

    随着即将出台的 EU RED 3(3)def 和 EN 18031 法规,修复已知的漏洞至关重要。对于基于 i.MX 6ULL 的系统,在实践中如何做到这一点? 我们目前
    发表于 04-01 08:28

    SEGGER发布下一代安全实时操作系统embOS-Ultra-MPU

    2025年3月,SEGGER发布满足周期定时分辨率要求的下一代安全实时操作系统embOS-Ultra-MPU,该系统基于成熟的embOS-Classic-MPU和embOS-Ultra
    的头像 发表于 03-31 14:56 1042次阅读

    智芯公司荣获TÜV南德功能安全操作系统产品认证证书

    近日,智芯公司自主研发的“枢纽”操作系统获颁由TÜV南德意志集团(以下简称TÜV南德)授予的功能安全操作系统产品认证证书,TÜV南德大中华区高级经理莅临智芯
    的头像 发表于 03-26 14:04 749次阅读

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来
    的头像 发表于 03-18 18:02 877次阅读

    【版本控制安全简报】Perforce Helix Core安全更新漏洞修复与国内用户支持

    Perforce Helix Core近日发布安全补丁,解决高危DoS漏洞安全性进一步增强!获取支持,可咨询Perforce授权代理商龙智,我们提供咨询、试用、安装部署、培训、技术支
    的头像 发表于 02-27 17:12 892次阅读
    【版本控制<b class='flag-5'>安全</b>简报】Perforce Helix Core<b class='flag-5'>安全</b><b class='flag-5'>更新</b>:<b class='flag-5'>漏洞</b><b class='flag-5'>修复</b>与国内用户支持

    智芯微电子“枢纽”操作系统获国际CC EAL5+安全认证

    领先水平。 此次认证由Keysight Riscure提供支持,经过严格的安全评估和测试,“枢纽”操作系统成功获得了国际CC EAL5+安全认证,成为国内工业操作系统领域首家获得此认证
    的头像 发表于 02-14 14:50 965次阅读

    国产银河麒麟操作系统V10和星光麒麟V1.0操作系统如何选择?

    国产银河麒麟操作系统和星光麒麟操作系统都是由中国电子旗下科技企业麒麟软件有限公司(简称“麒麟软件”)开发的国产自主可控的操作系统。麒麟软件介绍:麒麟软件以
    的头像 发表于 01-24 09:14 4255次阅读
    国产银河麒麟<b class='flag-5'>操作系统</b>V10和星光麒麟V1.0<b class='flag-5'>操作系统</b>如何选择?

    DHCP在企业网的部署及安全防范

    DHCP 服务器的配置文件和租约数据库,以便在服务器出现故障或误操作导致数据丢失时能够快速恢复。 软件更新安全补丁:及时更新 DHCP 服务器软件和
    发表于 01-16 11:27

    谷歌与三星联合发布Android XR操作系统

    谷歌与三星近日携手宣布,共同推出了全新的操作系统——Android XR。这一系统专为头戴式装置和智能眼镜等下一代计算设备提供技术支持,旨在为用户带来更为丰富、沉浸式的体验。 Android
    的头像 发表于 12-16 10:08 820次阅读