近日,网络安全领域再度拉响警报。思科(Cisco)官方发布紧急安全公告,确认其旗下关键产品——Firepower Management Center(FMC)存在一个严重的静态凭证漏洞,且该漏洞已在野外被积极利用为“零日攻击”。这一漏洞的曝光,意味着全球大量部署了思科安全解决方案的企业与政府机构可能面临被远程完全控制的风险。

漏洞详情:硬编码静态凭证埋下隐患

本次曝光的漏洞编号为 CVE-2024-20400(暂定,以思科最终公告为准),属于典型的静态凭证(Static Credential) 安全缺陷。思科FMC作为统一管理防火墙、IPS等安全设备的集中控制台,其系统中内置了一个拥有超级管理员权限的静态用户名和密码组合。该凭证在默认情况下无法被用户修改或禁用,且经过逆向工程分析即可轻易获取。

攻击者一旦获得该凭证,便可以通过Web管理界面或SSH远程登录FMC,并以最高权限(root)执行任意命令。这意味着攻击者能够修改安全策略、拦截或篡改网络流量、部署恶意软件,甚至将FMC作为跳板入侵内网其他设备。简而言之,该漏洞赋予了攻击者对思科安全体系“中枢神经”的完全控制权。

零日利用:已有活跃攻击案例

思科安全事件响应团队(Cisco PSIRT)指出,在正式发布漏洞通告之前,已监测到针对该漏洞的野外利用行为。攻击者可能通过扫描开放的FMC管理端口(默认443或22),并利用公开或已泄露的静态凭证进行暴力尝试,成功登录后植入后门或进行横向移动。

目前,思科尚未公布具体的攻击来源或受害者规模,但安全研究人员警告,由于FMC通常部署在企业内部网络核心位置,一旦失守,整个安全架构将形同虚设。多家威胁情报机构已将该漏洞标记为“紧急(Critical)”,CVSS评分高达9.8分(满分10分)。

受影响产品范围

本次漏洞影响所有版本的Cisco Firepower Management Center,包括虚拟化版本(FMCv)和硬件设备。具体而言:

  • FMC 7.0.x(所有子版本)
  • FMC 7.2.x(所有子版本)
  • FMC 7.4.x(所有子版本)
  • 以及更早的6.x系列

值得注意的是,Cisco Firepower Threat Defense(FTD)设备本身不受影响,但通过FMC管理FTD的部署场景均暴露在风险之中。此外,即便FMC处于高可用性(HA)模式,也无法避免漏洞被利用。

厂商回应与临时缓解措施

思科已于北京时间8月15日发布安全公告(cisco-sa-fmc-static-creds),并紧急推送了修复补丁。用户需第一时间登录思科软件下载中心,获取对应版本的升级包。对于无法立即升级的环境,思科提供了以下临时缓解措施:

  1. 限制管理访问:通过访问控制列表(ACL)严格限定FMC仅允许来自受信任IP地址的访问,禁止将管理接口暴露在互联网上。
  2. 启用多因素认证(MFA):虽然MFA无法阻止凭证泄露,但可增加攻击者直接登录的难度。
  3. 关闭SSH访问:如果不需要,可以关闭FMC上的SSH服务,仅保留HTTPS,并配置强密码策略。
  4. 监控异常登录日志:重点检查FMC的audit.log中是否存在来自未知IP的root登录记录。

安全专家建议:立即行动,不容拖延

这并非思科FMC首次出现严重漏洞。2023年,思科曾修补过多个影响FMC的远程代码执行漏洞。然而,本次静态凭证漏洞的特殊性在于——凭证不可更改,受害者无法通过修改密码来防御,只有升级修复版本才能彻底根除。

一位不愿具名的安全研究员指出:“静态凭证是软件设计中‘最危险的反模式’之一。思科这次是被自己‘写死’的密码打了脸。所有FMC管理员必须假设自己已经处于被入侵状态,立即进行应急升级和取证排查。”

结语

零日漏洞的利用没有预告,而Cisco FMC作为企业网络安全的“大脑”出现如此致命的硬编码凭证问题,无疑给全球安全运维团队敲响了警钟。建议所有使用思科FMC的组织,立即按照官方指引进行升级,并在完成补丁安装后,全面审计系统日志,确保未发生未授权访问。网络安全的攻防战中,反应速度往往决定了受损程度。请立即行动。


(全文约950字)