Risque

  • Contournement de la politique de sécurité ;
  • atteinte à la confidentialité des données.

Systèmes affectés

  • Cisco NAC Appliance pour les versions de la branche 3.5.x ;
  • Cisco NAC Appliance pour les versions de la branche 3.6.x antérieures à 3.6.4.4 ;
  • Cisco NAC Appliance pour les versions de la branche 4.0.x antérieures à 4.0.6 ;
  • Cisco NAC Appliance pour les versions de la branche 4.1.x antérieures à 4.1.2.

Résumé

Une vulnérabilité a été identifiée dans Cisco NAC (Network Admission Control) Appliance. Elle permettrait à une personne malveillante distante de récupérer des informations pour contourner la politique de sécurité et de prendre le contrôle de certains éléments servant à la mettre en place.

Description

Une vulnérabilité a été identifiée dans Cisco NAC (Network Admission Control) Appliance. Elle permettrait à une personne malveillante distante de récupérer via les journaux d'erreurs transmis dans le réseau un secret partagé entre les éléments de type CAS (Cisco Clean Access Server) et CAM (Cisco Clean Access Manager).

Cette exploitation peut donc conduire non seulement au contournement de la politique de sécurité appliquée, mais également au contrôle complet du CAS.

Solution

Se référer au bulletin de sécurité de Cisco pour l'obtention des correctifs (cf. section Documentation).

Documentation