In Riverbed RiOS bis 9.0 wurde eine Schwachstelle entdeckt. Sie wurde als problematisch eingestuft. Es geht um eine unbekannte Funktion der Komponente Crypto Storage. Dank Manipulation mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle ausgenutzt werden. Das hat Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Entdeckt wurde das Problem am 07.12.2016. Die Schwachstelle wurde am 13.02.2017 durch Jean-Christophe Baptiste von Sysdream als CVE-2017-5670 : Riverbed RiOS insecure cryptographic storage in Form eines bestätigten Mailinglist Posts (Full-Disclosure) an die Öffentlichkeit getragen. Bereitgestellt wird das Advisory unter vorgenommen. Die Umsetzung des Angriffs hat dabei lokal zu erfolgen. Um eine Ausnutzung durchzusetzen, muss keine spezifische Authentisierung umgesetzt werden. Es sind zwar keine technische Details, jedoch ein öffentlicher Exploit zur Schwachstelle bekannt.
Ein öffentlicher Exploit wurde durch Jean-Christophe Baptiste entwickelt und sofort nach dem Advisory veröffentlicht. Er wird als proof-of-concept gehandelt. Der Exploit wird unter
Temp Score:
Zuverlässigkeit: High
CVSSv2
Base Score:Zuverlässigkeit: High
CPE
Preisentwicklung: gleichbleibend
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)Gegenmassnahmen
Empfehlung: Upgrade
Status: Offizieller Fix
Reaction Time: 46 Tage seit gemeldet
0-Day Time: 50 Tage seit gefunden
Exploit Delay Time: 0 Tage seit bekannt
Upgrade: RiOS 9.0.1Timeline
07.12.2016 Schwachstelle gefunden
11.12.2016 Hersteller informiert
26.01.2017 Gegenmassnahme veröffentlicht
13.02.2017
20.02.2017Quellen
Advisory:Eintrag
Erstellt: 20.02.2017
Eintrag: 77.6% komplett↗ Original-Artikel auf vuldb.com lesenVollständiger Original-ArtikelDen kompletten Beitrag mit allen Details direkt auf vuldb.com lesen.
SOCIAL SHARE CARD GENERATOR