سی اس اس برای شما

به گزارش کارگروه امنیت سی اس اس، شرکت سی اس اس وصله‌ای به‌منظور رفع آسیب‌پذیری اختلال سرویس در سیستم‌عامل IOE XE ارائه کرد. این آسیب‌پذیری به دلیل تغییری بود که در نحوه پیاده‌سازی پروتکل بی.جی.پی (BGP) بر روی اترنت وی.پی.ان (Ethernet VPN) اعمال‌شده بود.

سیستم‌عامل IOE XE در خودکارسازی و مدیریت عملیات موردنیاز شبکه در بسترهای بی‌سیم و کابلی نقش دارد. آسیب‌پذیری این سیستم‌عامل با کد CVE-2017-12319 شناخته می‌شود که از نوع اختلال سرویس توزیع‌شده است. مهاجم با استفاده از این آسیب‌پذیری می‌تواند از راه دور و بدون احراز هویت، حمله اختلال سرویس را پیاده‌سازی کند؛ این حمله با استفاده از آلوده سازی یا از کار انداختن (Crash) جدول مسیریابی بی.جی.پی انجام می‌شود.

هنگامی‌که پروتکل بی.جی.پی به‌روزرسانی مسیریابی در BGP EVPN MAC/IP را اعلام می‌کند یا پروتکل بی.جی.پی شامل  Multicast Ethernet Tag Route می‌شود، در این صورت طول بخش آدرس آی.پی، به‌صورت اشتباه محاسبه می‌شود. مهاجم با استفاده از آسیب‌پذیری، یک بسته (Packet) مخرب را به سامانه‌ای که نشست (Session) بی.جی.پی در آن برقرارشده است، ارسال می‌کند؛ سپس مهاجم جدول مسیریابی بی.جی.پی را از کار می‌اندازد یا آن را دوباره بارگذاری (reload) می‌کند؛ بدین ترتیب حمله اختلال سرویس بر روی سامانه آسیب‌پذیر پیاده‌سازی می‌شود.