Risques
- Atteinte à l'intégrité des données
- Contournement de la politique de sécurité
Systèmes affectés
Concenctrateur Cisco VPN 3005, 3015, 3020, 3030, 3060 et 3080 versions
- antérieures à la version 4.1 ;
- 4.1.x antérieures à la version 4.1(7)M ;
- 4.7.x antérieures à la version 4.7(2)G.
Résumé
Deux vulnérabilités sont présentes dans les concentrateurs Cisco VPN 3000. Ces vulnérabilités peuvent être exploitées par un utilisateur mal intentionné pour contourner certaines restrictions de sécurité.
Description
Deux vulnérabilités présentes sur plusieurs commandes FTP permettent à un utilisateur non authentifié d'exécuter ces commandes. Le protocole FTP, actif par défaut, est utilisé comme protocole de gestion de l'équipement.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Appliquer le correctif suivant disponible sur le site de l'éditeur :
http://www.cisco.com/pcgi-bin/tablebuild.pl/vpn3000-3des?psrtdcat20e2
Documentation
- Bulletin de sécurité Cisco http://www.cisco.com/warp/public/707/cisco-sa-20060823-vpn3k.shtml