CVE-2008-4128
Cisco IOS
2026-07-13
Cisco IOS 12.4 contains multiple cross-site forgery vulnerabilities that allows remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alias exec" command to the /level/15/exec/-/configure/http URI.
Технический анализ и план устранения
Суть уязвимости
CVE-2008-4128 — это критическая уязвимость типа Cross-Site Request Forgery (CSRF) в реализации HTTP-сервера Cisco IOS 12.4. Проблема заключается в отсутствии механизмов проверки источника запроса (nonce-токенов) при обработке HTTP-запросов к веб-интерфейсу управления. Злоумышленник может подготовить вредоносную веб-страницу, которая при посещении аутентифицированным администратором отправит скрытые запросы на устройство Cisco. Это позволяет удаленно выполнять произвольные команды с максимальными привилегиями (Privilege Level 15) через специфические URI, такие как /level/15/exec/- и /level/15/exec/-/configure/http.
Как исправить
Единственным надежным способом полного устранения уязвимости является обновление Cisco IOS до исправленной версии. Необходимо идентифицировать текущую версию ПО и загрузить патч с официального сайта Cisco Software Central. Для большинства линеек 12.4 уязвимость устранена в последующих релизах (например, 12.4(22)T и выше) или при переходе на ветку 15.x.
Временные меры
Если немедленное обновление невозможно, необходимо минимизировать поверхность атаки следующими способами: Полностью отключите встроенный HTTP-сервер, если управление осуществляется через SSH или консоль.
no ip http server
no ip http secure-server
Если веб-интерфейс необходим, ограничьте доступ к нему с помощью списков контроля доступа (ACL), разрешив подключения только с доверенных административных хостов.
access-list 10 permit 192.168.1.100
ip http access-class 10
Настройте обязательную аутентификацию для доступа к HTTP-сервисам.
ip http authentication local
Администраторам рекомендуется не открывать сторонние веб-ресурсы в том же браузере, где открыта активная сессия управления Cisco IOS, и всегда использовать кнопку выхода (Logout) после завершения работы.
Пока никто не поделился опытом.
Станьте первым!