AVIS CERTFR - 2018 - AVI - 240

AVIS CERT
CERT-FR

Publié le 17 mai 2018 à 15h11

Objet : Multiples vulnérabilités dans les produits Cisco

Référence : CERTFR-2018-AVI-240

Risque(s)

- Exécution de code arbitraire à distance
- Déni de service à distance
- Contournement de la politique de sécurité
- Atteinte à l'intégrité des données
- Injection de requêtes illégitimes par rebond (CSRF)

Systèmes affectés

- Cisco DNA Center versions antérieures à 1.1.3
- Cisco IoT Field Network Director (ou Connected Grid Network Management System) versions antérieures à 4.1.1-6
- Cisco IoT Field Network Director versions 4.2.x antérieures à 4.2.0-123
- Cisco Enterprise NFV Infrastructure Software (NFVIS) versions 3.7.1, 3.6.3 et antérieures lorsque l'accès au serveur Secure Copy Protocol (SCP) est autorisé.
- Cisco Meeting Server versions 2.0, 2.1, 2.2, et 2.3 sans le dernier correctif de sécurité
- Cisco Identity Services Engine versions antérieures à 1.4.0. 253-Patch12
- Cisco Identity Services Engine versions 2.0.0.x antérieures à 2.0.0.306-Patch6
- Cisco Identity Services Engine versions 2.0.1.x antérieures à 2.0.1.130-Patch5
- Cisco Identity Services Engine versions 2.1.x antérieures à 2.1.0 Patch7
- Cisco Identity Services Engine versions 2.2.x antérieures à 2.2.0.470-Patch5

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Cisco . Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Cisco cisco-sa-20180516-dnac du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-dnac

- Bulletin de sécurité Cisco cisco-sa-20180516-dna2 du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-dna2

- Bulletin de sécurité Cisco cisco-sa-20180516-dna du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-dna

- Bulletin de sécurité Cisco cisco-sa-20180516-fnd du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-fnd

- Bulletin de sécurité Cisco cisco-sa-20180516-nfvis du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-nfvis

- Bulletin de sécurité Cisco cisco-sa-20180516-msms du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-msms

- Bulletin de sécurité Cisco cisco-sa-20180516-iseeap du 16 mai 2018

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180516-iseeap

- Référence CVE CVE-2018-0222

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0222

- Référence CVE CVE-2018-0271

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0271

- Référence CVE CVE-2018-0268

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0268

- Référence CVE CVE-2018-0270

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0270

- Référence CVE CVE-2018-0279

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0279

- Référence CVE CVE-2018-0280

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0280

- Référence CVE CVE-2018-0277

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0277

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2018-AVI-240/