Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
Systèmes affectés
- Cisco NAC Appliance pour les versions de la branche 3.5.x ;
- Cisco NAC Appliance pour les versions de la branche 3.6.x antérieures à 3.6.4.4 ;
- Cisco NAC Appliance pour les versions de la branche 4.0.x antérieures à 4.0.6 ;
- Cisco NAC Appliance pour les versions de la branche 4.1.x antérieures à 4.1.2.
Résumé
Une vulnérabilité a été identifiée dans Cisco NAC (Network Admission Control) Appliance. Elle permettrait à une personne malveillante distante de récupérer des informations pour contourner la politique de sécurité et de prendre le contrôle de certains éléments servant à la mettre en place.
Description
Une vulnérabilité a été identifiée dans Cisco NAC (Network Admission Control) Appliance. Elle permettrait à une personne malveillante distante de récupérer via les journaux d'erreurs transmis dans le réseau un secret partagé entre les éléments de type CAS (Cisco Clean Access Server) et CAM (Cisco Clean Access Manager).
Cette exploitation peut donc conduire non seulement au contournement de la politique de sécurité appliquée, mais également au contrôle complet du CAS.
Solution
Se référer au bulletin de sécurité de Cisco pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Cisco 20080416-nac du 16 avril 2008 : http://www.cisco.com/warp/public/707/cisco-sa-20080416-nac.shtml
- Référence CVE CVE-2008-1155 https://www.cve.org/CVERecord?id=CVE-2008-1155