Risque

  • Accès au système avec des droits administrateur ;
  • déni de service à distance ;
  • contournement de la politique de sécurité ;
  • élévation de privilèges.

Systèmes affectés

  • Cisco ACE 4710 versions antérieures à A3(2.1) ou à A1(8a) ;
  • Cisco ACE Module versions antérieures à A2(1.3).

Résumé

De multiples vulnérabilités dans Cisco ACE permettent, entre autres, d'accéder au système avec des droits d'administration.

Description

De multiples vulnérabilités ont été découvertes dans Cisco ACE (Application Control Engine) :

  • des noms d'utilisateur avec mot de passe par défaut permettent des accès distants à divers comptes d'administration (CVE-2009-0620 et CVE-2009-0621) ;
  • une élévation des privilèges est possible via l'interface en ligne de commande CLI (CVE-2009-0622) ;
  • un déni de service à distance est possible par l'envoi d'un paquet SSH spécifiquement constitué (CVE-2009-0623) ;
  • un utilisateur authentifié peut provoquer un déni de service à l'aide d'un paquet SNMPv2 spécifiquement constitué (CVE-2009-0624) ;
  • l'envoi d'un paquet SNMPv3 spécifique peut provoquer un déni de service à distance (CVE-2009-0625).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation