Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Cisco Secure Intrusion Detection System
Betroffene Plattformen:
Cisco Secure Intrusion Detection System
Durch Ausnutzen dieser Schwachstelle kann ein entfernter, einfach
authentifizierter Angreifer einen Denial-of-Service-Angriff durchführen.
Patch:
Cisco Security Notice Cisco-CVE-2014-3402
http://tools.cisco.com/security/center/content/CiscoSecurityNotice/CVE-2014-3402
CVE-2014-3402: Schwachstelle in Cisco Intrusion Prevention System erlaubt
Denial-of-Service
Eine Schwachstelle im Web-Framework der Cisco Intrusion Prevention System
(IPS) Software besteht aufgrund einer unsauberen Behandlung von User-Token.
Ein entfernter, einfach authentifizierter Angreifer kann diese Schwachstelle
ausnutzen, indem er eine präparierte Verbindungsanfrage (“connection
request”) an die Cisco IPS Managementschnittstelle sendet, um für den
Authentication-Manager-Prozess einen Denial-of-Service (DoS)-Zustand
herbeizuführen und dadurch die MainApp zum Hängen zu bringen (partieller
Denial-of-Service).
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1308/
Cisco Security Notice Cisco-CVE-2014-3402:
http://tools.cisco.com/security/center/content/CiscoSecurityNotice/CVE-2014-3402
Schwachstelle CVE-2014-3402 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3402
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.