CVE-2020-3110关于思科CDP设备多个安全漏洞情况的通

<返回列表

? ? ?近日,国家信息安全漏洞库(CNNVD)收到关于思科CDP设备多个安全漏洞情况的报送,包括思科视频监控8000系列IP摄像头CDP远程代码执行漏洞(CNNVD-202002-127、CVE-2020-3110)、思科VoIP电话CDP远程代码执行漏洞(CNNVD-202002-128、CVE-2020-3111)等多个漏洞。成功利用这些漏洞的攻击者,可以远程执行任意代码,获取系统权限。思科Firepower 1000 Series、IOS XRv 9000 Router、Nexus 1000V Switch、IP Conference Phone 7832、Video Surveillance 8000 Series IP Camera等多款设备均受此漏洞影响。目前,思科官方已发布漏洞补丁修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、漏洞介绍

? ? ? 思科公司是美国一家网络解决方案供应商,CDP是思科(Cisco)专有的第二层(数据链路层)网络协议,主要用来对本地连接的思科设备进行信息获取。几乎所有的思科产品,包括交换机、路由器、IP 电话和摄像头等,都实现了 CDP 协议,且这些设备出厂时均默认启用 CDP。

? ? ? 1、思科视频监控8000系列IP摄像头CDP远程代码执行漏洞(CNNVD-202002-127、CVE-2020-3110):

? ? ? 思科视频监控8000系列IP摄像头的CDP协议实现在解析数据包中的 DeviceID 字段时,存在堆溢出漏洞。通过利用此漏洞,攻击者可以对目标设备实施远程代码执行或拒绝服务攻击。

? ? ? 2、思科VoIP电话CDP远程代码执行漏洞(CNNVD-202002-128、CVE-2020-3111)

? ? ? 思科VoIP电话的CDP协议实现在解析CDP数据包中的PortID字段时,存在栈溢出漏洞。通过利用此漏洞,攻击者可以对目标设备实施远程代码执行或拒绝服务攻击。

? ? ? 3、思科IOS-XR CDP格式化字符串漏洞(CNNVD-202002-131、CVE-2020-3118)

? ? ? 思科IOS XR的CDP协议实现,在解析CDP请求包中的某些字符串字段时(比如设备 ID、端口 ID 等),存在格式化字符串漏洞。通过利用此漏洞,攻击者可以在目标路由器上执行任意代码,获取系统权限。

? ? ? 4、思科NX-OS CDP远程代码执行漏洞(CNNVD-202002-130、CVE-2020-3119)

? ? ? 运行有思科NX-OS软件的设备的CDP协议实现,在解析含有 PoE(Power over Ethernet)请求字段的CDP数据包时,存在栈溢出漏洞。通过利用此漏洞,攻击者可以在目标交换机上执行任意代码,获取系统权限。

? ? ? 5、思科FXOS、IOS XR、NX-OS CDP拒绝服务漏洞(CNNVD-202002-129、CVE-2020-3120)

? ? ? 运行有思科FXOS、IOS XR或NX-OS软件的设备,其CDP协议实现存在拒绝服务漏洞。通过利用此漏洞,攻击者可以对运行有这些软件的目标设备进行拒绝服务攻击。

二、危害影响

? ? ? 成功利用这些漏洞的攻击者,可以远程执行任意代码,获取系统权限。思科Firepower 1000 Series、IOS XRv 9000 Router、Nexus 1000V Switch、IP Conference Phone 7832、Video Surveillance 8000 Series IP Camera等多款设备均受此漏洞影响,具体如下:

序号

类型

型号

1

路由器

ASR 9000 Series Aggregation Services Routers

Carrier Routing System (CRS)

Firepower 1000 Series

Firepower 2100 Series

Firepower 4100 Series

Firepower 9300 Security Appliances

IOS XRv 9000 Router

White box routers running Cisco IOS XR

2

交换机

Nexus 1000 Virtual Edge

Nexus 1000V Switch

Nexus 3000 Series Switches

Nexus 5500 Series Switches

Nexus 5600 Series Switches

Nexus 6000 Series Switches

Nexus 7000 Series Switches

Nexus 9000 Series Fabric Switches

MDS 9000 Series Multilayer Switches

Network Convergence System (NCS) 1000 Series

Network Convergence System (NCS) 5000 Series

Network Convergence System (NCS) 540 Routers

Network Convergence System (NCS) 5500 Series

Network Convergence System (NCS) 560 Routers

Network Convergence System (NCS) 6000 Series

UCS 6200 Series Fabric Interconnects

UCS 6300 Series Fabric Interconnects

UCS 6400 Series Fabric Interconnects

3

IP 电话

IP Conference Phone 7832

IP Conference Phone 8832

IP Phone 6800 Series

IP Phone 7800 Series

IP Phone 8800 Series

IP Phone 8851 Series

Unified IP Conference Phone 8831

Wireless IP Phone 8821

Wireless IP Phone 8821-EX

4

IP 摄像头

Video Surveillance 8000 Series IP Cameras

国内免备案VPS301跳转服务器国内免备案服务器域名被墙跳转301,绕过信息安全中心不能放违反法律法规内容!(北京免备案镇江免备案江苏免备案辽宁免备案vps山东联通免备案
分享新闻到:

更多帮助

国内免备案虚拟主机租用优势解析及选择指南

新闻中心 2026-04-18
近年来,随着互联网创业热潮不断升温,越来越多的个人和企业开始关注网站建设过程中的服务器选择。租用虚拟主机已成为众多站长的首选,免备案这一特点也逐渐吸引了使用者的···
查看全文

2026年最新免费免备案国内虚拟主机推荐与使用指南

新闻中心 2026-04-18
每一年,建站圈对于空间的需求都在变化,2026年国内虚拟主机领域又多了不少新面孔和得力产品。新兴网站管理者和信息发布者在选择主机空间时,常会遇到备案流程耗时,选···
查看全文

国内免备案服务器推荐轻松搭建高效安全网站新选择

新闻中心 2026-04-17
随着互联网行业的飞速发展,越来越多的个人和企业希望能够快速搭建属于自己的网站,用以展示品牌形象、推广业务或者实现信息共享。在许多初创团队和小型企业的实际需求中,···
查看全文
返回更多帮助