In Cisco IOS sowie IOS XE - die betroffene Version ist nicht bekannt - wurde eine problematische Schwachstelle entdeckt. Das betrifft eine unbekannte Funktion der Komponente Local Manager. Mit der Manipulation mit einer unbekannten Eingabe kann eine Cross Site Scripting-Schwachstelle ausgenutzt werden. Auswirkungen hat dies auf die Integrität.
Die Schwachstelle wurde am 14.09.2016 als cisco-sa-20160914-ios in Form eines bestätigten Advisories (Website) öffentlich gemacht. Bereitgestellt wird das Advisory unter tools.cisco.com. Die Verwundbarkeit wird als CVE-2016-6404 geführt. Die Ausnutzbarkeit gilt als leicht. Der Angriff kann über das Netzwerk angegangen werden. Technische Details oder ein Exploit zur Schwachstelle sind nicht verfügbar. Ein Exploit zur Schwachstelle wird momentan etwa USD $2k-$5k kosten.
Ein Aktualisieren vermag dieses Problem zu lösen. Das Erscheinen einer Gegenmassnahme geschah sofort nach der Veröffentlichung der Schwachstelle. Cisco hat demnach unmittelbar gehandelt.
Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von SecurityTracker (ID 1036834) dokumentiert. Mit dieser Schwachstelle verwandte Einträge finden sich unter 91620.
CVSSv3
Base Score: 3.5 [?]Temp Score: 3.4 [?]
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N/E:X/RL:O/RC:C [?]
Zuverlässigkeit: Medium
CVSSv2
Base Score: 4.0 (CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:N) [?]Temp Score: 3.5 (CVSS2#E:ND/RL:OF/RC:C) [?]
Zuverlässigkeit: Medium
CPE
Exploiting
Klasse: Cross Site ScriptingLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$1k (0-day) / $0-$1k (Heute)
Gegenmassnahmen
Empfehlung: UpgradeStatus: Offizieller Fix
Reaction Time: 0 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 0 Tage seit bekannt
Timeline
14.09.2016 Advisory veröffentlicht14.09.2016 Gegenmassnahme veröffentlicht
15.09.2016 VulDB Eintrag erstellt
15.09.2016 SecurityTracker Eintrag erstellt
15.09.2016 VulDB letzte Aktualisierung
Quellen
Advisory: cisco-sa-20160914-iosStatus: Bestätigt
CVE: CVE-2016-6404 (mitre.org) (nvd.nist.org) (cvedetails.com)
SecurityTracker: 1036834 - Cisco IOS/IOS XE Cisco Local Manager Input Validation Flaw Lets Remote Users Conduct Cross-Site Scripting Attacks
Siehe auch: 91620
Eintrag
Erstellt: 15.09.2016Eintrag: 75.8% komplett