Categories: Sicherheit

Cisco meldet Sicherheitslücken in Netzwerksoftware

Cisco hat eine Sicherheitsmeldung zu zwei schwerwiegenden Schwachstellen in einer Software zur Zugangskontrolle von Netzwerken veröffentlicht. Die „Cisco NAC Appliance“ genannte Software überprüft, ob externe Geräte bei einer Netzwerkanmeldung den vorgegebenen Sicherheitsrichtlinien entsprechen.

Die erste Schwachstelle betrifft die Authentifizierung der beiden Kernkomponenten Clean Access Manager (CAM) und Clean Access Server (CAS). Beide Komponenten besitzen einen Teil einer Shared-Secret-Authentifizierung, durch deren Kombination die Netzwerkanmeldung ermöglicht wird. Die Schwachstelle führt zu einer Vereinheitlichung des Shared Secret und damit zur Reduzierung der kryptografischen Sicherheit. Ein Exploit könnte die administrative Kontrolle über den CAS erlangen und damit alle Einstellungen verändern. Betroffen sind die Versionen 3.6.x bis 3.6.4.2 und 4.0.x bis 4.0.3.2. Die Schwachstelle wird mit einem Update auf die Versionen 3.6.4.3, 4.0.4 oder 4.1.0 behoben. Alternativ kann ein Patch eingespielt werden.

Die zweite Schwachstelle beinhaltet die Möglichkeit eines Brute-Force-Angriffes auf ein manuelles Backup der Datenbank des Clean-Access-Managers. Durch simples Erraten des Namens dieses Snapshots kann das Backup ohne Authentifizierung heruntergeladen werden. Der Snapshot selbst ist nicht verschlüsselt und kann für Angriffe auf den CAS oder den CAM genutzt werden. Der Snapshot kann auch unverschlüsselte Passwörter im Klartext enthalten. Die Versionen 3.5.x bis 3.5.9 und 3.6.x bis 3.6.1.1 sind anfällig für diese Sicherheitslücke. Ab Version 3.5.10 oder 3.6.2 ist der Fehler behoben. Ein separater Patch ist laut Cisco nicht verfügbar. Als Workaround empfiehlt Cisco das Löschen oder Auslagern der Snapshots.

Cisco verspricht, alle zukünftigen Versionen der Cisco NAC Appliance ohne diese Schwachstellen auszuliefern. Nach Angaben des Cisco Product Security Response Team sind keine Exploits für die Schwachstellen bekannt oder angekündigt.

ZDNet.de Redaktion

Recent Posts

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

5 Stunden ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

1 Tag ago

Bedrohungen in Europa: Schwachstellen in der Lieferkette dominieren

Hinter 84 Prozent der Zwischenfälle bei Herstellern stecken Schwachstellen in der Lieferkette. Auf dem Vormarsch…

2 Tagen ago

Bericht: Apple arbeitet an faltbarem iPad

Es kommt angeblich 2028 auf den Markt. Das aufgeklappte Gerät soll die Displayfläche von zwei…

2 Tagen ago

HPE baut Supercomputer am Leibniz-Rechenzentrum

Das System basiert auf Hardware von HPE-Cray und Nvidia. Die Inbetriebnahme erfolgt 2027.

2 Tagen ago

Bund meldet Fortschritte in der Netzversorgung

Die Bundesnetzagentur hat ihr Gigabit-Grundbuch aktualisiert. Drei von vier Haushalten sollen jetzt Zugang zu Breitbandanschlüssen…

3 Tagen ago