Risque

  • Contournement de la politique de sécurité ;
  • atteinte à l'intégrité des données.

Systèmes affectés

Concenctrateur Cisco VPN 3005, 3015, 3020, 3030, 3060 et 3080 versions

  • antérieures à la version 4.1 ;
  • 4.1.x antérieures à la version 4.1(7)M ;
  • 4.7.x antérieures à la version 4.7(2)G.

Résumé

Deux vulnérabilités sont présentes dans les concentrateurs Cisco VPN 3000. Ces vulnérabilités peuvent être exploitées par un utilisateur mal intentionné pour contourner certaines restrictions de sécurité.

Description

Deux vulnérabilités présentes sur plusieurs commandes FTP permettent à un utilisateur non authentifié d'exécuter ces commandes. Le protocole FTP, actif par défaut, est utilisé comme protocole de gestion de l'équipement.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Appliquer le correctif suivant disponible sur le site de l'éditeur :

http://www.cisco.com/pcgi-bin/tablebuild.pl/vpn3000-3des?psrtdcat20e2

Documentation