Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-20109

IOS and IOS XE

Hersteller: Cisco
6,6 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Funktion Group Encrypted Transport VPN (GET VPN) in der Netzwerk-Betriebssystemsoftware Cisco IOS und Cisco IOS XE. Ursache ist ein Schreibzugriff außerhalb der vorgesehenen Speichergrenzen, der entsteht, weil bestimmte Attribute der zugrunde liegenden Protokolle GDOI und G-IKEv2 nicht ausreichend geprüft werden. Ausnutzen lässt sich der Defekt nur, wenn ein Angreifer bereits administrative Kontrolle entweder über ein Gruppenmitglied oder über einen Schlüsselserver besitzt – etwa indem er einen installierten Schlüsselserver kompromittiert oder die Konfiguration eines Gruppenmitglieds so verändert, dass es auf einen von ihm kontrollierten Schlüsselserver verweist. Über diesen Weg kann er aus der Ferne präparierte Daten einschleusen. Ein erfolgreicher Angriff erlaubt es, beliebigen Code auszuführen und damit die volle Kontrolle über das betroffene Gerät zu erlangen, oder das Gerät zum Neustart zu zwingen und so einen Ausfall des Netzwerkbetriebs herbeizuführen.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie die Nutzung des betroffenen Produkts ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.