CVE-2008-4128

Cisco IOS

СРЕДНИЙ РИСК

Вероятность (EPSS) 23.9%
Тяжесть (CVSS) CVSS 4.3
Дата обнаружения

2026-07-13

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Клик/Действие
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Официальное описание

Cisco IOS 12.4 contains multiple cross-site forgery vulnerabilities that allows remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alias exec" command to the /level/15/exec/-/configure/http URI.

Технический анализ и план устранения

Суть уязвимости

CVE-2008-4128 — это критическая уязвимость типа Cross-Site Request Forgery (CSRF) в реализации HTTP-сервера Cisco IOS 12.4. Проблема заключается в отсутствии механизмов проверки источника запроса (nonce-токенов) при обработке HTTP-запросов к веб-интерфейсу управления. Злоумышленник может подготовить вредоносную веб-страницу, которая при посещении аутентифицированным администратором отправит скрытые запросы на устройство Cisco. Это позволяет удаленно выполнять произвольные команды с максимальными привилегиями (Privilege Level 15) через специфические URI, такие как /level/15/exec/- и /level/15/exec/-/configure/http.

Как исправить

Единственным надежным способом полного устранения уязвимости является обновление Cisco IOS до исправленной версии. Необходимо идентифицировать текущую версию ПО и загрузить патч с официального сайта Cisco Software Central. Для большинства линеек 12.4 уязвимость устранена в последующих релизах (например, 12.4(22)T и выше) или при переходе на ветку 15.x.

Временные меры

Если немедленное обновление невозможно, необходимо минимизировать поверхность атаки следующими способами: Полностью отключите встроенный HTTP-сервер, если управление осуществляется через SSH или консоль.

no ip http server

no ip http secure-server

Если веб-интерфейс необходим, ограничьте доступ к нему с помощью списков контроля доступа (ACL), разрешив подключения только с доверенных административных хостов.

access-list 10 permit 192.168.1.100

ip http access-class 10

Настройте обязательную аутентификацию для доступа к HTTP-сервисам.

ip http authentication local

Администраторам рекомендуется не открывать сторонние веб-ресурсы в том же браузере, где открыта активная сессия управления Cisco IOS, и всегда использовать кнопку выхода (Logout) после завершения работы.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!