• IT-Karriere:
  • Services:

Cisco: Kritische Lücke im VPN ermöglicht DoS-Angriffe auf Switches

Ein Fehler in der ASA-Software von Cisco ermöglicht Angriffe aus der Ferne. Das Problem: Davon sind auch häufig eingesetzte Catalyst-Switches, Router und Firewall-Systeme betroffen. Erste Patches werden bereits verteilt.

Artikel veröffentlicht am ,
Viele Cisco-Geräte mit ASA-Software sind von der Sicherheitslücke betroffen.
Viele Cisco-Geräte mit ASA-Software sind von der Sicherheitslücke betroffen. (Bild: Cisco)

Der Netzwerkhersteller Cisco hat eine kritische Sicherheitslücke in vielen seiner Geräte angegeben, die die Software Adaptive Security Appliance (ASA) und dessen Virtual Private Networks über SSL betreffen. Ein unautorisierter Angreifer kann darüber auf ein betroffenes Gerät zugreifen oder aus der Ferne Fremdcode ausführen, etwa um Denial-of-Service-Angriffe (DoS) durchzuführen. Cisco habe aber bisher noch keine Angriffe über diese Schwachstelle wahrnehmen können.

Stellenmarkt
  1. Handtmann Service GmbH & Co. KG, Biberach an der Riss
  2. SIZ GmbH, Bonn

Der Fehler ist problematisch, da er in Unternehmen recht häufig eingesetzte Switches der Serien Catalyst 6500 und des Routers Catalyst 7600 betrifft. Cisco hat diese Produkte teils in Nexus umbenannt. Ironischerweise sind auch Firewall-Produkte davor nicht sicher: Cisco gibt die Firepower 2100, 4100 und 9300 als ebenfalls bedroht an. Eine komplette Liste der betroffenen Geräte stellt Cisco auf einer entsprechenden Seite bereit. Darauf stehen:

- 3000 Series Industrial Security Appliance (ISA)
- ASA 5500 Series Adaptive Security Appliances
- ASA 5500-X Series Next-Generation Firewalls
- ASA Services Module for Cisco Catalyst 6500 Switches, Cisco 7600 Routers
- ASA 1000V Cloud Firewall
- Adaptive Security Virtual Appliance (ASAv)
- Firepower 2100 Series Security Appliance
- Firepower 4110 Security Appliance
- Firepower 9300 ASA Security Module
- Firepower Threat Defense Software (FTD)

Die für den Fehler verantwortliche ASA-Software ist dann angreifbar, wenn auf dem Gerät die Funktion webvpn aktiviert ist, mit der ein Administrator auf Hardware aus der Ferne zugreifen kann. Cisco gibt auch an, dass die Software Firepower Threat Defense in der Version 6.2.2 von der Lücke betroffen ist. Über den Kommandozeilenbefehl "show version" kann ein Gerät auf die Softwareversion geprüft werden.

Cisco hat bereits einige Patches für die ASA-Versionen 9.1, 9.2, 9,4, 9.6, 9.7, 9.8 und 9.9 veröffentlicht. Nutzern der Software ab 8.x empfiehlt Cisco die Migration auf eine andere Versionsnummer. Für FTD stellt das Unternehmen einen Hotfix bereit. Versionen, die älter als 6.2.2 sind, weisen die Sicherheitslücke nicht auf. Diese unterstützen die betroffene VPN-Funktion noch nicht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 15,00€
  2. 24,00€
  3. (-20%) 47,99€

dale6667 30. Jan 2018

Die Sicherheitslücke betrifft aber auch ASA Module für Switche und Router. Ich denke...


Folgen Sie uns
       


Google Stadia - Test

Beim Test haben wir verschiedene Spiele auf Stadia von Google ausprobiert und uns mit der Einrichtung und dem Zugang beschäftigt.

Google Stadia - Test Video aufrufen
Energiewende: Norddeutschland wird H
Energiewende
Norddeutschland wird H

Japan macht es vor, die norddeutschen Bundesländer ziehen nach: Im November haben sie den Aufbau einer Wasserstoffwirtschaft beschlossen. Die Voraussetzungen dafür sind gegeben. Aber das Ende der Förderung von Windkraft kann das Projekt gefährden.
Eine Analyse von Werner Pluta

  1. Energiewende Brandenburg bekommt ein Wasserstoff-Speicherkraftwerk
  2. Energiewende Dänemark plant künstliche Insel für Wasserstofferzeugung
  3. Energiewende Nordländer bauen gemeinsame Wasserstoffwirtschaft auf

Digitalisierung: Aber das Faxgerät muss bleiben!
Digitalisierung
Aber das Faxgerät muss bleiben!

"Auf digitale Prozesse umstellen" ist leicht gesagt, aber in vielen Firmen ein komplexes Unterfangen. Viele Mitarbeiter und Chefs lieben ihre analogen Arbeitsmethoden und fürchten Veränderungen. Andere wiederum digitalisieren ohne Sinn und Verstand und blasen ihre Prozesse unnötig auf.
Ein Erfahrungsbericht von Marvin Engel

  1. Arbeitswelt SAP-Chef kritisiert fehlende Digitalisierung und Angst
  2. Deutscher Städte- und Gemeindebund "Raus aus der analogen Komfortzone"
  3. Digitalisierungs-Tarifvertrag Regelungen für Erreichbarkeit, Homeoffice und KI kommen

Lovot im Hands-on: Knuddeliger geht ein Roboter kaum
Lovot im Hands-on
Knuddeliger geht ein Roboter kaum

CES 2020 Lovot ist ein Kofferwort aus Love und Robot: Der knuffige japanische Roboter soll positive Emotionen auslösen - und tut das auch. Selten haben wir so oft "Ohhhhhhh!" gehört.
Ein Hands on von Tobias Költzsch

  1. Orcam Hear Die Audiobrille für Hörgeschädigte
  2. Viola angeschaut Cherry präsentiert preiswerten mechanischen Switch
  3. Consumer Electronics Show Die Konzept-Messe

    •  /