• Français
04-12-2008
 
 
Le Laboratoire
forum
Menu principal
Accueil
News
Tips
Articles
Letterman Subscribe




Vulnérabilités du client VPN Cisco
Écrit par labo-cisco   
02-09-2002
Plusieurs vulnérabilités existent dans le client VPN de Cisco. Ces vulnérabilités sont recensées comme bug Cisco ID CSCdy26045. Il n’existe pas de workaround pour atténuer les effets de ces vulnérabilités. Produits affectés :
Le client VPN fonctionnant sous les plates – formes suivantes :
- Microsoft Windows
- Linux Red Hat, ou distribution compatible utilisant le kernel version 2.2.12 ou ultérieure
- Solaris UltraSPARC utilisant un OS kernel 32 bit version 2.6 ou ultérieure
- Mac OS X version 10.1.0 ou ultérieure

Tous les clients VPN, précédant la version 3.6 et 3.5.4, sont affectés par ces vulnérabilités sur toutes les plates – formes.

Le client VPN 5000 n’est pas affecté par ces vulnérabilités.
Aucun autre produit Cisco n’est actuellement connu affecté.


Détails :

Le client VPN sur un poste de travail distant, communiquant avec un dispositif VPN sur un réseau d’entreprise ou avec un service d’un fournisseur d’accès, crée une connexion sécurisée via Internet. Par cette connexion vous accédez au réseau privé comme si vous étiez sur le site.

Le client VPN possède les vulnérabilités suivantes :
- un paquet IKE (Internet Key Exchange) avec un SPI (Security Parameter Index) contenant plus de 16 bits entraîne un dépassement de tampon dans le client VPN.
- un paquet IKE avec plus de 57 payload valides entraîne un dépassement de tampon dans le client VPN.
- quand le client VPN reçoit un paquet erroné avec une longueur nulle, cela force la client VPN à utiliser 100% des ressources processeur du poste de travail.

Impact :
Quand les vulnerabilities sont exploitées, elles empêchent le bon fonctionnement du client VPN. Il n’y a pas d’incidence quant à la confidentialité et l’intégrité des données.

Logiciel corrigé :
Ces vulnérabilités sont corrigées dans le client VPN version 3.6 ou ultérieure, qui est téléchargeable. Le patch pour ces vulnérabilités sera aussi intégré au client VPN version 3.5.4 ou ultérieure, et sera téléchargeable le 30 septembre 2002.

Dernière mise à jour : ( 02-09-2002 )
 
< Précédent   Suivant >
CLTE - Moteur de tests en ligne
Le CLTE est le moteur de tests en ligne du Laboratoire SUPINFO des Technologies Cisco.
Connectez-vous ! Création d'un compte gratuit
 
Top! Top!