
近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定
焦點落喺舊 SNMP、外露管理介面同退役設備
個漏洞舊,警報係今日
iThome 報道留意到,CISA 喺 7 月 13 日把 CVE-2008-4128 加入已知遭利用漏洞目錄 KEV,處理限期定喺 7 月 16 日。呢個三日期限只管美國聯邦民事行政機關,唔係其他國家都要跟嘅全球死線。個漏洞 2008 年已經公開,而家突然升級,原因係 CISA 確認有人實際利用,加上同日嘅聯合公告公開咗 FSB Center 16 攻擊 router 嘅手法。
聯合公告由美國、澳洲、加拿大、新西蘭、英國、捷克、丹麥、愛沙尼亞、芬蘭、法國、意大利、波蘭同瑞典參與,合共 13 個國家、19 個機構。公告話電訊、能源、金融、政府、醫療同國防供應鏈都曾經成為目標,涉事單位係俄羅斯聯邦安全局 FSB Center 16,唔應該同其他俄羅斯軍情單位嘅 router 攻擊撈埋一齊講。
CVE-2008-4128 影響範圍其實好窄
NVD 資料顯示,CVE-2008-4128 針對 Cisco 871 Integrated Services Router、IOS 12.4 同 HTTP 管理組件,屬於可引發指令執行嘅 CSRF 漏洞。聯合公告亦特別註明,呢個 CVE 只影響已退役 Cisco 設備;Cisco 資料顯示相關 870 系列最遲喺 2017 年已經終止支援。所以見到 Cisco、IOS 或家用 router 就當成中招,反而會搞錯處理次序。
FSB 主要靠 SNMP 弱設定入手
聯合公告講得幾直接:FSB Center 16 主要掃描網上仍然回應 SNMP v1 或 v2 嘅 router,再試預設或常見 community string。成功取得讀寫權限之後,攻擊者可以用指定 OID 命令設備複製設定,檔名有時會係 config.bkp 或 output.txt,跟住經 TFTP 傳去租用嘅 VPS 或已俾人控制嘅 FTP server。
Router 設定檔可以包含網絡結構、保護不足嘅密碼、SNMP community string 同其他管理資料。就算攻擊者當刻冇令服務中斷,拎到呢份資料已經足夠畫出內部網絡地圖,方便下一輪攻擊。公告形容利用 Cisco CVE 同 Smart Install 係間中採用嘅手法,最常見入口仍然係外露 SNMP、預設密碼同長期冇人理嘅管理設定。
點解舊洞去到今日仲有用
Router、switch 呢類設備好多時擺低之後就只求唔斷線,firmware 更新、支援期限同管理介面曝光情況未必有人定期跟。攻擊者唔使等新 zero-day;只要掃到一部十幾年前裝落、而家仲可以由外網連入、又接受舊 SNMP community string 嘅設備,就有機會拎走設定。今次警報反映,唔少機構連有咩設備、幾時應該退役都未必跟得切。
先對清型號、版本同支援狀態
第一步係盤點所有 edge router、switch 同其他網絡設備,記低準確型號、IOS 或 IOS XE 版本、firmware 日期、支援合約同終止支援時間。Cisco 871 配 IOS 12.4 要優先處理,但清單入面任何已退役設備都值得重新評估。仍受支援嘅型號應該更新至廠方建議版本;冇修補、冇安全支援或連硬件狀態都講唔清嘅設備,就要排期隔離同更換。
收窄管理介面同 SNMP 權限
第二步係關閉由互聯網直接連入嘅管理介面,HTTP、HTTPS、SSH、Telnet 同 SNMP 只准指定管理網段或 VPN 經 ACL 進入。SNMP 應該轉用 v3 authPriv,停用 v1 同 v2;舊監察系統暫時離唔開 v2,就要改走預設 community string、只畀唯讀權限,同時限制來源 IP 同可用 OID。除非業務確實要用,edge firewall 亦應阻擋外來 TFTP、SMI 同 SNMP 流量,Cisco Smart Install 用完就關掉。
檢查設定有冇俾人郁過
第三步係對比 running-config、startup-config 同已核准備份,搵有冇陌生本機帳戶、改過嘅 SNMP community、異常 ACL、突然開啟嘅 Smart Install,或者來源不明嘅 TFTP、FTP 連線。監察系統亦可以留意要求複製設定嘅 SNMP Set-Request 同相關 OID。懷疑設定檔已經外洩,就要更換所有曾經寫入檔案嘅密碼、community string 同金鑰,唔好淨係重新啟動部 router 當處理完。
香港未俾點名,舊設備照樣要查
公告冇點名香港,暫時亦冇公開資料證實本地機構中招,CISA 嘅三日要求亦唔適用於香港。不過仍然用舊 Cisco 網絡設備嘅公司、學校、診所同機房,有實際自查價值。盤點時搵到 Cisco 871、IOS 12.4 或其他已終止支援設備,就應優先收起外網管理、保存紀錄、檢查設定同安排更換。
參考來源
- iThome — 俄羅斯國家級駭客攻擊關鍵基礎設施,13國呼籲強化路由器防護因應 — original report
- Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting — 澳洲官方刊載嘅完整聯合公告,用嚟核對簽署機構、攻擊手法同防護建議
- NSA and Partners Release Guidance on Improving Router Hygiene — 美國國家安全局公告,確認 FSB Center 16 歸因、受威脅行業同主要緩解措施
- NVD:CVE-2008-4128 — 核對漏洞技術範圍、實際利用狀態、KEV 加入日期同 7 月 16 日限期
- CISA Known Exploited Vulnerabilities Catalog:CVE-2008-4128 — CISA 官方 KEV 記錄同美國聯邦機構處理要求
- Cisco 870 Integrated Services Router End-of-Life Announcement — 核對 Cisco 871 所屬系列嘅終止銷售、軟件維護同支援日期
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







