Critical
Critical
日本語による情報は、英語による原文の非公式な翻訳であり、英語原文との間で内容の齟齬がある場合には、英語原文が優先します。
概要
libssh の脆弱性により、認証されていないリモートの攻撃者に、該当システムでの認証をバイパスされる可能性があります。
この脆弱性の原因は、該当ソフトウェアのサーバ側ステートマシンによる不適切な認証操作にあります。攻撃者は、当該システムに SSH2_MSG_USERAUTH_SUCCESS メッセージを提供することによってこの脆弱性を悪用する可能性があります。不正利用に成功すると、攻撃者に認証をパイバスされ、該当するシステムへのアクセスを取得される可能性があります。
このアドバイザリは、次のリンクより確認できます。
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20181019-libssh
該当製品
シスコでは、この脆弱性の影響を受ける製品およびサービスを判断するために、製品ラインを調査しました。
「脆弱性のある製品」のセクションで、影響を受ける各製品またはサービスの Cisco Bug ID を示します。Cisco Bug は Cisco Bug Search Tool で検索可能であり、回避策(使用可能な場合)と修正されたソフトウェア リリースなど、プラットフォーム固有の追加情報が記載されます。
脆弱性のある製品
脆弱性を含んでいないことが確認された製品
このアドバイザリの「脆弱性のある製品」セクションに記載されている製品およびサービスのみが、この脆弱性の影響を受けることが分かっています。
シスコは、この脆弱性が以下の製品およびサービスには影響を与えないことを確認しました。次のリストにある製品ファミリのすべてのメンバーは、「脆弱性のある製品」セクションに明示的にリストされていない限り、この脆弱性の影響は受けないと判断されます。
ケーブル モデム- Cisco Stealthwatch オンライン ビジビリティ アセスメント
Collaboration and Social Media
- Cisco Webex ミーティング サーバ
エンドポイント クライアントとクライアント ソフトウェア
- Cisco Jabber Guest
ネットワーク アプリケーション、サービス、およびアクセラレーション
- Cisco 適応型セキュリティ アプライアンス(ASA)ソフトウェア
- Cisco Cloud Services Platform 2100
ネットワークおよびコンテンツ セキュリティ デバイス
- Cisco ASA Next-Generation Firewall Services
- Cisco Content Security Management Appliance (SMA)
- Cisco Email Security Appliance (ESA)
- Cisco FireSIGHT システム
- Cisco Identity Services Engine(ISE)
- Cisco Web Security Appliance (WSA)
ネットワーク管理とプロビジョニング
- Cisco Elastic Services Controller(ESC)
- Cisco Enterprise Service Automation
- Cisco FindIT ネットワーク マネージャ
- Cisco NetFlow Generation Appliance
- Cisco Network Analysis Module
- Cisco Policy Suite
- Cisco Prime Access Registrar
- Cisco Prime Collaboration Provisioning
- Cisco Prime Infrastructure
- Cisco Prime Network Registrar 仮想アプライアンス
- Cisco Prime Network Registrar
- Cisco Prime Performance Manager
- Cisco WAN Automation Engine(WAE)
Routing and Switching - Enterprise and Service Provider
- Cisco Application Policy Infrastructure Controller(APIC)
- Cisco Network Convergence System 6000 シリーズ ルータの Cisco IOS XR ソフトウェア
- Cisco IOS XR ソフトウェア
- Cisco Nexus 9000 シリーズ スイッチ(スタンドアロン、NX-OS モード)
- Cisco Nexus 9000 Series Switches
Unified Computing
- Cisco UCS Director
音声およびユニファイド コミュニケーション デバイス
- Cisco IP Interoperability and Collaboration System (IPICS)
- Cisco Management Heartbeat Server
- Cisco Unified Communications Manager Session Management Edition
- Cisco Unified Communications Manager
- Cisco Unified Contact Center Express
ビデオ、ストリーミング、テレプレゼンス、およびトランスコーディング デバイス
- Cisco Cloud Object Storage
- Cisco DCM Series D990x Digital Content Manager
- Cisco VDS Recorder
- Cisco VDS-TV Caching Nodes
- Cisco VDS-TV Streamer
- Cisco VDS-TV Vault
- Cisco Video Distribution Suite for Internet Streaming(VDS-IS/CDS-IS)
- Cisco Video Surveillance 4300E/4500E High-Definition IP Cameras
- Cisco Video Surveillance Media Server
ワイヤレス
- Cisco ワイヤレス LAN コントローラ
シスコ クラウド ホステッド サービス
- Cisco クラウド E メール セキュリティ
- Cisco Cloudlock
- Cisco Energy Management
- Cisco Smart Software Manager Satellite
- Cisco StealthWatch Learning Networks License
- Cisco Umbrella
- Cisco Virtual HetNet
回避策
修正済みソフトウェア
修正済みソフトウェアリリースの詳細については、本アドバイザリの「脆弱性のある製品」セクションに記載されている Cisco Bug ID を参照してください。
ソフトウェアのアップグレードを検討する際には、[シスコのセキュリティアドバイザリおよびアラート(Cisco Security Advisories and Alerts)] ページで入手できるシスコ製品のアドバイザリを定期的に参照して、侵害を受ける可能性と完全なアップグレード ソリューションを確認してください。
いずれの場合も、アップグレードするデバイスに十分なメモリがあること、および現在のハードウェアとソフトウェアの構成が新規リリースで引き続き正しくサポートされていることを十分に確認してください。不明な点については、Cisco TAC もしくは契約しているメンテナンス プロバイダーまでお問い合わせください。
不正利用事例と公式発表
Cisco Product Security Incident Response Team(PSIRT)は、本アドバイザリに記載されている脆弱性の不正利用事例やその公表を確認していません。
出典
URL
改訂履歴
バージョン | 説明 | セクション | ステータス | 日付 |
---|---|---|---|---|
1.8 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Final | 2018 年 11 月 5 日 |
1.7 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 31 日 |
1.6 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 30 日 |
1.5 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 26 日 |
1.4 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 25 日 |
1.3 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 24 日 |
1.2 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 23 日 |
1.1 | 調査中の製品、脆弱性のある製品、脆弱性を含んでいないことが確認された製品のリストを更新。 | 該当製品 | Interim | 2018 年 10 月 22 日 |
1.0 | 初回公開リリース | — | Interim | 2018 年 10 月 19 日 |
利用規約
本アドバイザリは無保証のものとしてご提供しており、いかなる種類の保証も示唆するものではありません。 本アドバイザリの情報およびリンクの使用に関する責任の一切はそれらの使用者にあるものとします。 また、シスコは本ドキュメントの内容を予告なしに変更したり、更新したりする権利を有します。
本アドバイザリの記述内容に関して情報配信の URL を省略し、単独の転載や意訳を施した場合、当社が管理した情報とは見なされません。そうした情報は、事実誤認を引き起こしたり、重要な情報が欠落していたりする可能性があります。 このドキュメントの情報は、シスコ製品のエンドユーザを対象としています。