BDU:2024-08364
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,2) CVSS 7.199999809265137 · AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HУязвимость компонента Routed PON Controller Software операционной системы Cisco IOS XR маршрутизаторов Cisco NCS 540 Series Routers, NCS 5500 Series Routers, NCS 5700 Series Routers, позволяющая нарушителю выполнить произвольные команды
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость компонента Routed PON Controller Software операционной системы Cisco IOS XR маршрутизаторов Cisco NCS 540 Series Routers, NCS 5500 Series Routers, NCS 5700 Series Routers существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды с привилегиями root
Способ устранения
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. После обновления до фиксированной версии программного обеспечения необходимо изменить конфигурацию в файле PonCntlInit.json , чтобы использовать связку ключей для хранения пароля MongoDB. Инструкции по изменению конфигурации PonCntlInit.json После обновления до фиксированной версии программного обеспечения замените поле пароля MongoDB в файле PonCntlInit.json на поле password_opts , как показано в следующем примере. Перед изменением конфигурации поле пароля MongoDB будет выглядеть так, как показано в следующем примере: "MongoDB": { "auth_db": "tibit_users", . . . . "password" : "MongoDBPassword" , . . } После обновления до фиксированной версии программного обеспечения замените поле пароля MongoDB на поле password_opts , как показано в следующем примере: "MongoDB": { . . . " password_opts ": { "type": "keyring", "keyring_path": "/etc/cisco/poncntl/keyring.data", "keyring_key_path": "/etc/cisco/poncntl/keyring.key" }, . . } После редактирования файла PonCntlInit.json обновите конфигурацию программного обеспечения Cisco IOS XR, включив в нее пароль базы данных. После сохранения конфигурации пароль будет показан в зашифрованном формате при выполнении команды show running-config , как показано в следующем примере: Router#conf t Ср Сен 11 16:00:00.000 UTC Router(config)#pon-ctlr Router(config-ponctlr)# cfg-file /harddisk:/PonCntlInit.json db-password Router(config-ponctlr)#end RP/0/RP0/CPU0:Sep 11 16:00:00.000 UTC: config[67636]: %MGBL-SYS-5-CONFIG_I : Настроено с консоли администратором Router# show running-config pon-ctlr Wed Sep 11 16:00:00.000 UTC pon-ctlr cfg-file /harddisk:/PonCntlInit.json db-password 0525253C1E6E6925 ! Router# Использование рекомендаций производителя: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-ponctlr-ci-OHcHmsFL
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540-24Q8L2DD-SYS Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540-24Z8Q2C-SYS Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540-28Z4C-SYS-A Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540-28Z4C-SYS-D Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540-ACC-SYS Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540X-16Z4G8Q2C-A Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 540X-16Z4G8Q2C-D Router |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 55A1-24Q6H-SS |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 55A2-MOD-SE-S |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS-57C1-48Q6-SYS |
| Cisco Systems Inc. | Cisco IOS XR | от 24.1 до 24.4.1 | NCS 57C3-MOD |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.