本安全公告针对以太网交换机中发现的一处漏洞
CVE-2020-11868
在低于 4.2.8p14 的网络时间协议 (NTP) 版本,以及低于 4.3.100 的 4.3.x 版本中,网络时间协议守护进程 (ntpd) 存在漏洞。当接收到一个源 IP 地址是伪造的服务器模式数据包时,由于该数据包缺少有效的源时间戳,系统仍会安排重新传输,因此位于网络路径之外的攻击者可借此阻断未经验证的时钟同步。(来源:cve.org)
由于此问题被评定为高风险等级,用户应立即执行解决方案,以降低相关安全风险。
已识别的漏洞类型和潜在影响如下所示
| CVE ID |
漏洞类型 |
影响 |
| CVE-2020-11868 |
CWE-346: 来源验证错误
|
非路径攻击者可能通过伪造源 IP 地址发送服务器模式数据包,阻断未经认证的时间同步过程 |
漏洞评分信息
|
CVE ID
|
基础得分
|
漏洞载体
|
严重程度 |
是否无需身份验证
即可远程利用漏洞
|
| CVE-2020-11868 |
CVSS 3.1: 7.5
|
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
|
高 |
是 |