Extensible Operating System
Betroffen sind Switches mit dem Arista Extensible Operating System, auf denen eine Tunnel-Entkapselung konfiguriert ist – etwa VXLAN, sogenannte Decap-Groups oder eine GRE-Tunnelschnittstelle. Der Fehler liegt in einer unvollständigen Prüfung eingehender Pakete: Das Gerät vergleicht lediglich, ob die Ziel-IP-Adresse mit der für die Entkapselung konfigurierten Adresse übereinstimmt, prüft aber nicht, ob das verwendete Tunnelprotokoll tatsächlich dem konfigurierten entspricht. Dadurch entpackt und weiterleitet der Switch auch getunnelte Pakete anderer, gar nicht eingerichteter Tunneltypen. Ein Angreifer kann so eigene Pakete in einen Tunnel verpacken und an die Entkapselungsadresse senden, um Datenverkehr in Netzbereiche einzuschleusen, die eigentlich nicht erreichbar sein sollten – Filter- und Segmentierungsgrenzen lassen sich auf diesem Weg umgehen. Die Schwachstelle wird nach vorliegenden Berichten bereits aktiv ausgenutzt.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.