CVE-2024-20294

A vulnerability in the Link Layer Discovery Protocol (LLDP) feature of Cisco FXOS Software and Cisco NX-OS Software could allow an unauthenticated, adjacent attacker to cause a denial of service (DoS) condition on an affected device. This vulnerability is due to improper handling of specific fields in an LLDP frame. An attacker could exploit this vulnerability by sending a crafted LLDP packet to an interface of an affected device and having an authenticated user retrieve LLDP statistics from the affected device through CLI show commands or Simple Network Management Protocol (SNMP) requests. A successful exploit could allow the attacker to cause the LLDP service to crash and stop running on the affected device. In certain situations, the LLDP crash may result in a reload of the affected device. Note: LLDP is a Layer 2 link protocol. To exploit this vulnerability, an attacker would need to be directly connected to an interface of an affected device, either physically or logically (for example, through a Layer 2 Tunnel configured to transport the LLDP protocol).
Configurations

No configuration.

History

21 Nov 2024, 08:52

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad en la función Link Layer Discovery Protocol (LLDP) del software Cisco FXOS y el software Cisco NX-OS podría permitir que un atacante adyacente no autenticado cause una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe al manejo inadecuado de campos específicos en un framework LLDP. Un atacante podría aprovechar esta vulnerabilidad enviando un paquete LLDP manipulado a una interfaz de un dispositivo afectado y haciendo que un usuario autenticado recupere estadísticas LLDP del dispositivo afectado a través de comandos show CLI o solicitudes del Protocolo simple de administración de red (SNMP). Un exploit exitoso podría permitir al atacante provocar que el servicio LLDP falle y deje de ejecutarse en el dispositivo afectado. En determinadas situaciones, el fallo de LLDP puede provocar una recarga del dispositivo afectado. Nota: LLDP es un protocolo de enlace de Capa 2. Para aprovechar esta vulnerabilidad, un atacante necesitaría estar conectado directamente a una interfaz de un dispositivo afectado, ya sea física o lógicamente (por ejemplo, a través de un túnel de capa 2 configurado para transportar el protocolo LLDP).
References () https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-lldp-dos-z7PncTgt - () https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-lldp-dos-z7PncTgt -

29 Feb 2024, 01:43

Type Values Removed Values Added
New CVE

Information

Published : 2024-02-29 01:43

Updated : 2024-11-21 08:52


NVD link : CVE-2024-20294

Mitre link : CVE-2024-20294

CVE.ORG link : CVE-2024-20294


JSON object : View

Products Affected

No product.

CWE
CWE-805

Buffer Access with Incorrect Length Value