ГрамотаИБ ГрамотаИБ

BDU:2023-06410

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8) CVSS 8 · AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

Уязвимость функции аутентификации, авторизации и учета (Authentication, Authorization and Accounting - AAA) и функции сервера SCP операционных систем Cisco IOS и Cisco IOS XE, позволяющая нарушителю обойти ограничения безопасности и получить или изменить конфигурацию уязвимого устройства

Соответствие зарубежным идентификаторам

CVE-2023-20186

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции аутентификации, авторизации и учета (Authentication, Authorization and Accounting - AAA) и функции сервера SCP операционных систем Cisco IOS и Cisco IOS XE связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и получить или изменить конфигурацию уязвимого устройства

Способ устранения

Использование рекомендаций: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-aaascp-Tyj4fEJm Компенсирующие меры: 1. Включите проверку авторизации команд с уровнем привилегий 0; 2. Чтобы заставить сервер AAA проверять команды сервера SCP, используйте команду конфигурации: aaa authorization commands 0 и настройте соответствующую политику команд, чтобы запретить пользователю использовать команды сервера SCP; 3. Чтобы разрешить или запретить загрузку или выгрузку файлов через SCP, добавьте фильтры в конфигурацию AAA для команд scp -f и scp -t . Или: 1. Отключите функциональность SCP-сервера с помощью команды конфигурации: no ip scp server Enable с целью запрета на копирование изображений или конфигураций на маршрутизатор или с него.

Сведения записи

Дата публикации: 09.10.2023
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Cisco Systems Inc.Cisco IOS-Не указана
Cisco Systems Inc.Cisco IOS XE-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.