Categories: Sicherheit

Cisco meldet Sicherheitslücken in Netzwerksoftware

Cisco hat eine Sicherheitsmeldung zu zwei schwerwiegenden Schwachstellen in einer Software zur Zugangskontrolle von Netzwerken veröffentlicht. Die „Cisco NAC Appliance“ genannte Software überprüft, ob externe Geräte bei einer Netzwerkanmeldung den vorgegebenen Sicherheitsrichtlinien entsprechen.

Die erste Schwachstelle betrifft die Authentifizierung der beiden Kernkomponenten Clean Access Manager (CAM) und Clean Access Server (CAS). Beide Komponenten besitzen einen Teil einer Shared-Secret-Authentifizierung, durch deren Kombination die Netzwerkanmeldung ermöglicht wird. Die Schwachstelle führt zu einer Vereinheitlichung des Shared Secret und damit zur Reduzierung der kryptografischen Sicherheit. Ein Exploit könnte die administrative Kontrolle über den CAS erlangen und damit alle Einstellungen verändern. Betroffen sind die Versionen 3.6.x bis 3.6.4.2 und 4.0.x bis 4.0.3.2. Die Schwachstelle wird mit einem Update auf die Versionen 3.6.4.3, 4.0.4 oder 4.1.0 behoben. Alternativ kann ein Patch eingespielt werden.

Die zweite Schwachstelle beinhaltet die Möglichkeit eines Brute-Force-Angriffes auf ein manuelles Backup der Datenbank des Clean-Access-Managers. Durch simples Erraten des Namens dieses Snapshots kann das Backup ohne Authentifizierung heruntergeladen werden. Der Snapshot selbst ist nicht verschlüsselt und kann für Angriffe auf den CAS oder den CAM genutzt werden. Der Snapshot kann auch unverschlüsselte Passwörter im Klartext enthalten. Die Versionen 3.5.x bis 3.5.9 und 3.6.x bis 3.6.1.1 sind anfällig für diese Sicherheitslücke. Ab Version 3.5.10 oder 3.6.2 ist der Fehler behoben. Ein separater Patch ist laut Cisco nicht verfügbar. Als Workaround empfiehlt Cisco das Löschen oder Auslagern der Snapshots.

Cisco verspricht, alle zukünftigen Versionen der Cisco NAC Appliance ohne diese Schwachstellen auszuliefern. Nach Angaben des Cisco Product Security Response Team sind keine Exploits für die Schwachstellen bekannt oder angekündigt.

ZDNet.de Redaktion

Recent Posts

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

3 Stunden ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

1 Tag ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

2 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

3 Tagen ago