Arista Networks EOS 通道解封裝驗證不當 (SA0137)

medium Nessus Plugin ID 321106

概要

Arista Networks EOS 裝置在通道解封裝處理中受到與遺漏因素弱點不完整比較的影響。

說明

在執行 Arista EOS 的受影響平台上,如果存在通道解封裝組態 (例如 VXLAN (虛擬可延伸 LAN)、解封裝群組或 GRE (通用路由封裝) 通道介面),交換器將錯誤地解封裝並轉送其他非預期的通道封包,其目的地 IP 與其設定的解封裝 IP 相符。發生這種情況的原因是交換器未驗證通道協定型別,可能導致意外處理未配置的通道流量。

請注意,Arista 已表示,由於存在破壞現有配置的風險,因此沒有計劃解決此問題的軟件升級路徑或 Hotfix。唯一的修復措施是廠商公告中提及的組態型緩解措施 (ACL)。

如需詳細資訊,請參閱參考的 Arista 安全公告。

解決方案

沒有固定版本。套用廠商公告中提及的存取控制清單 (ACL) 緩解措施,以限制已設定的解封裝 IP 所接受的通道通訊協定。

另請參閱

http://www.nessus.org/u?00ef8e0a

Plugin 詳細資訊

嚴重性: Medium

ID: 321106

檔案名稱: arista_eos_sa0137.nasl

版本: 1.3

類型: Combined

系列: Misc.

已發布: 2026/6/15

已更新: 2026/6/16

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.2

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 4.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-7473

CVSS v3

風險因素: Medium

基本分數: 5.8

時間性分數: 5.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

CVSS v4

風險因素: Medium

Base Score: 6.9

Threat Score: 6.9

Threat Vector: CVSS:4.0/E:A

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N

弱點資訊

CPE: cpe:/o:arista:eos

必要的 KB 項目: Host/Arista-EOS/Version, Host/Arista-EOS/model

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2026/5/5

CISA 已知遭惡意利用弱點到期日: 2026/6/23

參考資訊

CVE: CVE-2026-7473