IM
IronMonkey Threat Research

CVE-2008-0960 HIGH

Published: 2008-06-10 | Last Modified: 2026-06-16 | Status: Modified

Description

SNMPv3 HMAC verification in (1) Net-SNMP 5.2.x before 5.2.4.1, 5.3.x before 5.3.2.1, and 5.4.x before 5.4.1.1; (2) UCD-SNMP; (3) eCos; (4) Juniper Session and Resource Control (SRC) C-series 1.0.0 through 2.0.0; (5) NetApp (aka Network Appliance) Data ONTAP 7.3RC1 and 7.3RC2; (6) SNMP Research before 16.2; (7) multiple Cisco IOS, CatOS, ACE, and Nexus products; (8) Ingate Firewall 3.1.0 and later and SIParator 3.1.0 and later; (9) HP OpenView SNMP Emanate Master Agent 15.x; and possibly other products relies on the client to specify the HMAC length, which makes it easier for remote attackers to bypass SNMP authentication via a length value of 1, which only checks the first byte.

Additional Descriptions (1)

Una comprobación SNMPv3 HMAC en (1) Net-SNMP versión 5.2.x anterior a 5.2.4.1, versión 5.3.x anterior a 5.3.2.1 y versión 5.4.x anterior a 5.4.1.1; (2) UCD-SNMP; (3) eCos; (4) C-series versión 1.0.0 hasta 2.0.0 de Juniper Session and Resource Control (SRC); (5) Data de NetApp (también se conoce como Network Appliance) ONTAP versiones 7.3RC1 y 7.3RC2; (6) SNMP Research versión anterior a 16.2; (7) múltiples productos Cisco IOS, CatOS, ACE y Nexus; (8) Ingate Firewall versión 3.1.0 y posterior y SIParator versión 3.1.0 y posterior; (9) HP OpenView SNMP Emanate Master Agent versión 15.x; y posiblemente otros productos dependen del cliente para especificar la longitud del HMAC, lo que facilita que los atacantes remotos omitan la autenticación SNMP por medio de un valor de longitud de 1, que solo comprueba el primer byte.

CVSS Metrics

Base Score: 10.0 (HIGH)

AV:N/AC:L/Au:N/C:C/I:C/A:C

Access VectorNETWORK
Access ComplexityLOW
AuthenticationNONE
Confidentiality ImpactCOMPLETE
Integrity ImpactCOMPLETE
Availability ImpactCOMPLETE

Source: [email protected]

Type: Primary

Exploitability Score: 10.0

Impact Score: 10.0

Weaknesses

Source Type Description
[email protected] Primary
en CWE-287

Affected Products

Vendor Product Version Update Type
juniper session_and_resource_control 1.0 <built-in method update of dict object at 0x72a9cc646cc0> Application
juniper session_and_resource_control 2.0 <built-in method update of dict object at 0x72a9cc62c900> Application
juniper src_pe 1.0 <built-in method update of dict object at 0x72a9cc7ef800> Application
juniper src_pe 2.0 <built-in method update of dict object at 0x72a9b0734740> Application

Affected Configurations

Operator: OR

Vulnerable CPE
No cpe:2.3:o:cisco:catos:7.1.1:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:catos:7.3.1:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:catos:7.4.1:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:catos:8.3:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.0:s:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.0:sy:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.1:e:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:ewa:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:jk:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sb:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sg:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sga:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sra:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:srb:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:src:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sxb:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sxd:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:sxf:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:zl:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.2:zy:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:b:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:ja:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:jeb:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:jk:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:jl:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:jx:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:t:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:xa:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:xg:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:xi:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:xk:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:xr:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:yf:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:yi:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:yt:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.3:yx:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:t:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:xa:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:xc:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:xd:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:xe:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:xj:*:*:*:*:*:*
No cpe:2.3:o:cisco:cisco_ios:12.4:xw:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios:10.0:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios:11.0:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios:11.1:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios:11.3:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios:12.2:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:2.0:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.0:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.2:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.3:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.4:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.5:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.6:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:ios_xr:3.7:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:nx_os:4.0:*:*:*:*:*:*:*
No cpe:2.3:o:cisco:nx_os:4.0.1:a:*:*:*:*:*:*
No cpe:2.3:o:cisco:nx_os:4.0.2:*:*:*:*:*:*:*
No cpe:2.3:o:ecos_sourceware:ecos:1.1:*:*:*:*:*:*:*
No cpe:2.3:o:ecos_sourceware:ecos:1.2.1:*:*:*:*:*:*:*
No cpe:2.3:o:ecos_sourceware:ecos:1.3.1:*:*:*:*:*:*:*
No cpe:2.3:o:ecos_sourceware:ecos:2.0:*:*:*:*:*:*:*
No cpe:2.3:o:ecos_sourceware:ecos:2.0:b1:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.1:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.2:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.3:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.4:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.5:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.6:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.7:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.8:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.0.9:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.1:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.1.1:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.1.2:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.2:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.3:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.3.0.1:*:*:*:*:*:*:*
No cpe:2.3:o:net-snmp:net_snmp:5.4:*:*:*:*:*:*:*
No cpe:2.3:o:sun:solaris:10.0:unkown:x86:*:*:*:*:*
No cpe:2.3:o:sun:sunos:5.10:*:*:*:*:*:*:*

Operator: OR

Vulnerable CPE
No cpe:2.3:h:cisco:ace_10_6504_bundle_with_4_gbps_throughput:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_10_6509_bundle_with_8_gbps_throughput:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_10_service_module:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_20_6504_bundle_with__4gbps_throughput:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_20_6509_bundle_with_8gbps_throughput:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_20_service_module:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_4710:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_xml_gateway:5.2:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:ace_xml_gateway:6.0:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:mds_9120:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:mds_9124:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:mds_9134:*:*:*:*:*:*:*:*
No cpe:2.3:h:cisco:mds_9140:*:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.2.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.2.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.2.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.3.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.4.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.4.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.5.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.6.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:2.6.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.0.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.1.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.1.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.1.3:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.1.4:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.2.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.2.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.2.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:3.3.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.1.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.1.3:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.2.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.2.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.2.3:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.3.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.4.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.4.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.5.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.5.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.6.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.6.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_firewall:4.6.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.2.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.2.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.2.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.3.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.4.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.4.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.5.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.6.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:2.6.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.0.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.1.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.1.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.1.3:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.1.4:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.2.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.2.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.2.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:3.3.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.1.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.1.3:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.2.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.2.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.2.3:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.3.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.3.4:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.4.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.4.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.5.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.5.2:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.6.0:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.6.1:*:*:*:*:*:*:*
No cpe:2.3:h:ingate:ingate_siparator:4.6.2:*:*:*:*:*:*:*

Operator: OR

Vulnerable CPE
Yes cpe:2.3:a:juniper:session_and_resource_control:1.0:*:*:*:*:*:*:*
Yes cpe:2.3:a:juniper:session_and_resource_control:2.0:*:*:*:*:*:*:*
Yes cpe:2.3:a:juniper:src_pe:1.0:*:*:*:*:*:*:*
Yes cpe:2.3:a:juniper:src_pe:2.0:*:*:*:*:*:*:*

References

Notification
Message here