Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 15.09.2006, 08:21   #1
Member
 
Offline
Registriert seit: 11-2004
Beiträge: 129
VTP Bug in IOS Software

Hallo,

ich habe heute Morgen von diesen heise Netze - Schwachstellen in Cisco-Switches ,
Cisco Security Response: Cisco VLAN Trunking Protocol Vulnerabilities
Bugs gelesen und Frage micht natürlich ob mein Netzwerk anfällig ist.

Problematisch ist dieser Bug doch eigentlich nur wenn ich viele Maschinen und Benutzer habe die auf das Management VLAN meiner Switches zugreifen dürfen oder?

Denn aus normalen VLANs werden VTP Pakete ja nicht verarbeitet, da der VLAN Traffik nur über das Management VLAN läuft.

Habe ich jetzt einen Denkfehler oder ist das so richtig?

Gruß
Sebastian
    Mit Zitat antworten
Alt 15.09.2006, 09:22   #2
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
vtp transparent .. dann biste fein raus

Hier is ne Beschreibung vom Bug:
FrSIRT Security Advisories - Cisco IOS Multiple VLAN Trunking Protocol Code Execution and DoS Vulnerabilities / Exploit

Weiss jetzt nicht was du mit dem Mngt VLAN meinst, aber es ist nur der Trunkport angreifbar, und auch nur aus dem eigenen Netz (hab ich zumindest noch so im Kopf aus dem Adv.)
    Mit Zitat antworten
Alt 15.09.2006, 09:41   #3
Member
 
Offline
Registriert seit: 11-2004
Beiträge: 129
Naja ich hab ca. 40 Switches im Netz da is das mit transparent nicht grade so toll

Mit Managment VLAN meinte ich eigentlich das Default VLAN wenn jetzt keine Maschinen im Default habe dann kann mir ja auch keiner ein manipuliertes VTP Paket schicken das der Switch abarbeitet oder?
Weil er ja nur VTP Pakete abarbeitet die aus dem Default VLAN, bzw. von einem Trunk Port kommen.
    Mit Zitat antworten
Alt 15.09.2006, 10:42   #4
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Also mit dem default VLAN bin ich mir jetzt unsicher. Eigentlich musst du am Trunkport sitzen. Da muss ich jetzt auch mal bisschen suchen ...

Schau mal hier:
http://www.phenoelit.de/stuff/CiscoVTP.txt

Die haben den Bug gefunden ..
    Mit Zitat antworten
Alt 15.09.2006, 11:00   #5
Board Veteran
 
Offline
Registriert seit: 04-2004
Ort: Südbaden
Beiträge: 587
Das ist wohl wieder einer der "philosophischen" Bugs. Wenn man sich ein Konstrukt hinbastelt ...

Sicher, Telefonzellen sind überwiegend unsicher weil man problemlos mit nem Panzer drüber fahren kann.

Frei zugängliche Trunk-Ports sollte es in einem LAN üblicherweise nicht geben - und somit sollte der Exploit in einem Netz so nicht ausnutzbar sein. Üblicherweise hängen die Passwörter für die Switches auch nicht am schwarzen Brett, also kann sich ein User nicht mal schnell einen Trunkport basteln - und selbst wenn braucht er noch etwas an zusätzlichem Equipment (VLAN-fähige Netzwerkkarte und ein Programm mit dem er sich kapute VTP-Frames basteln kann).

Andererseits: Es ist "best practice", bekannte Exploits in seinem Netz zu verhindern, also das Update der Switches auf die ToDo-Liste schreiben.

Gruss
Markus
    Mit Zitat antworten
Alt 15.09.2006, 11:02   #6
Member
 
Offline
Registriert seit: 11-2004
Beiträge: 129
Hallo,

habe jetzt nochmals gelesen und das Packet per pcap und Wireshark erstellt, und den Exploit in meiner Testumgebung getestet.
Es funnktioniert nur an einem Trunk Port und man muss die VLAN Domäne und das VTP Passwort kennen.

Wenn man Trunking auf normalen Access Ports grundsetzlich deaktiviert hat ist man nicht anfällig.
Das ist auch so aus den verschiedenen Exploit Beschreibungen ersichtlich.

Also alles nur halb so schlimm, wichtig ist CDP nur für bestimmte Ports zulassen und Trunking für Access Ports deaktivieren dann hat man keine Problem.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Netzwerkdokumentation und Software Management Software Frederik Windows Server Forum 4 16.10.2007 12:31
Remote Installation von Software ohne MSI? Software, die msi erstellt? Tschingiskan Windows Server Forum 6 04.06.2007 16:13
GPO Software Installation - Publish Software & User Installation Rights FrEaK_@CH Windows Forum — Allgemein 3 06.04.2005 22:04
Software für Software u. Patchverteilung dr.cool Windows Server Forum 2 07.01.2005 12:41
software Verzweifelter Windows Forum — Allgemein 1 12.09.2003 11:11


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:14 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang