CVE-2020-3110关于思科CDP设备多个安全漏洞情况的通

<返回列表

? ? ?近日,国家信息安全漏洞库(CNNVD)收到关于思科CDP设备多个安全漏洞情况的报送,包括思科视频监控8000系列IP摄像头CDP远程代码执行漏洞(CNNVD-202002-127、CVE-2020-3110)、思科VoIP电话CDP远程代码执行漏洞(CNNVD-202002-128、CVE-2020-3111)等多个漏洞。成功利用这些漏洞的攻击者,可以远程执行任意代码,获取系统权限。思科Firepower 1000 Series、IOS XRv 9000 Router、Nexus 1000V Switch、IP Conference Phone 7832、Video Surveillance 8000 Series IP Camera等多款设备均受此漏洞影响。目前,思科官方已发布漏洞补丁修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、漏洞介绍

? ? ? 思科公司是美国一家网络解决方案供应商,CDP是思科(Cisco)专有的第二层(数据链路层)网络协议,主要用来对本地连接的思科设备进行信息获取。几乎所有的思科产品,包括交换机、路由器、IP 电话和摄像头等,都实现了 CDP 协议,且这些设备出厂时均默认启用 CDP。

? ? ? 1、思科视频监控8000系列IP摄像头CDP远程代码执行漏洞(CNNVD-202002-127、CVE-2020-3110):

? ? ? 思科视频监控8000系列IP摄像头的CDP协议实现在解析数据包中的 DeviceID 字段时,存在堆溢出漏洞。通过利用此漏洞,攻击者可以对目标设备实施远程代码执行或拒绝服务攻击。

? ? ? 2、思科VoIP电话CDP远程代码执行漏洞(CNNVD-202002-128、CVE-2020-3111)

? ? ? 思科VoIP电话的CDP协议实现在解析CDP数据包中的PortID字段时,存在栈溢出漏洞。通过利用此漏洞,攻击者可以对目标设备实施远程代码执行或拒绝服务攻击。

? ? ? 3、思科IOS-XR CDP格式化字符串漏洞(CNNVD-202002-131、CVE-2020-3118)

? ? ? 思科IOS XR的CDP协议实现,在解析CDP请求包中的某些字符串字段时(比如设备 ID、端口 ID 等),存在格式化字符串漏洞。通过利用此漏洞,攻击者可以在目标路由器上执行任意代码,获取系统权限。

? ? ? 4、思科NX-OS CDP远程代码执行漏洞(CNNVD-202002-130、CVE-2020-3119)

? ? ? 运行有思科NX-OS软件的设备的CDP协议实现,在解析含有 PoE(Power over Ethernet)请求字段的CDP数据包时,存在栈溢出漏洞。通过利用此漏洞,攻击者可以在目标交换机上执行任意代码,获取系统权限。

? ? ? 5、思科FXOS、IOS XR、NX-OS CDP拒绝服务漏洞(CNNVD-202002-129、CVE-2020-3120)

? ? ? 运行有思科FXOS、IOS XR或NX-OS软件的设备,其CDP协议实现存在拒绝服务漏洞。通过利用此漏洞,攻击者可以对运行有这些软件的目标设备进行拒绝服务攻击。

二、危害影响

? ? ? 成功利用这些漏洞的攻击者,可以远程执行任意代码,获取系统权限。思科Firepower 1000 Series、IOS XRv 9000 Router、Nexus 1000V Switch、IP Conference Phone 7832、Video Surveillance 8000 Series IP Camera等多款设备均受此漏洞影响,具体如下:

序号

类型

型号

1

路由器

ASR 9000 Series Aggregation Services Routers

Carrier Routing System (CRS)

Firepower 1000 Series

Firepower 2100 Series

Firepower 4100 Series

Firepower 9300 Security Appliances

IOS XRv 9000 Router

White box routers running Cisco IOS XR

2

交换机

Nexus 1000 Virtual Edge

Nexus 1000V Switch

Nexus 3000 Series Switches

Nexus 5500 Series Switches

Nexus 5600 Series Switches

Nexus 6000 Series Switches

Nexus 7000 Series Switches

Nexus 9000 Series Fabric Switches

MDS 9000 Series Multilayer Switches

Network Convergence System (NCS) 1000 Series

Network Convergence System (NCS) 5000 Series

Network Convergence System (NCS) 540 Routers

Network Convergence System (NCS) 5500 Series

Network Convergence System (NCS) 560 Routers

Network Convergence System (NCS) 6000 Series

UCS 6200 Series Fabric Interconnects

UCS 6300 Series Fabric Interconnects

UCS 6400 Series Fabric Interconnects

3

IP 电话

IP Conference Phone 7832

IP Conference Phone 8832

IP Phone 6800 Series

IP Phone 7800 Series

IP Phone 8800 Series

IP Phone 8851 Series

Unified IP Conference Phone 8831

Wireless IP Phone 8821

Wireless IP Phone 8821-EX

4

IP 摄像头

Video Surveillance 8000 Series IP Cameras

国内免备案VPS301跳转服务器国内免备案服务器域名被墙跳转301,绕过信息安全中心不能放违反法律法规内容!(北京免备案镇江免备案江苏免备案辽宁免备案vps山东联通免备案
分享新闻到:

更多帮助

国内用户福音:无需备案即可拥有高性能VPS主机

新闻中心 2026-05-01
在数字化时代,想要拥有一个稳定、高效的网络空间,越来越多用户将目光投向了VPS主机。然而,对国内用户来说,繁琐的流程和严格的备案要求,常常成为拦在梦想与现实之间···
查看全文

2026最新国内免备案云服务器解决方案全解析

新闻中心 2026-05-01
伴随互联网行业的不断发展,越来越多的企业和个人对云服务器的需求日益增长。对于国内用户来说,应用部署和数据存储的灵活性以及合规性变得尤为重要。国内云服务器不仅在性···
查看全文

国内云虚拟主机是否真的免备案?最新政策解析与使用指南

新闻中心 2026-04-30
近年来,互联网发展的脚步日益加快,愈来愈多的人选择建立自己的站点。人们在选购虚拟主机时,常常关注“免备案”这一词汇。那么,国内云虚拟主机真的可以不用备案吗?在政···
查看全文
返回更多帮助