跳到主要内容

高危

Service Location Protocol拒绝服务漏洞

2023-04-24 00:00:00 公开 ,2026-02-27 06:51:50 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-406 (Insufficient Control of Network Message Volume (Network Amplification))
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-01-29 05:15:30

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
Service Location Protocol(SLP)是一种用于发现、配置和管理网络服务的协议。Service Location Protocol存在安全漏洞,该漏洞源于允许未经身份验证的远程攻击者注册任意服务,这可能允许攻击者使用欺骗性UDP流量进行具有显着放大系数的拒绝服务攻击。目前已知VMWare ESXi管理程序、NetAPP、SUSE、柯达打印机、Planex路由器、IBM集成管理模块(IMM)、SMC IPMI等其它665种产品受到此漏洞影响。
修复建议
1、关注各厂商发布的升级补丁以修复漏洞::VMWare: SUSE: NetAPP: 2、运行在不受信任网络上的所有系统上禁用SLP服务或端口427/UDP,包括直接连接到Internet的系统。 https://blogs.vmware.com/security/2023/04/vmware-response-to-cve-2023-29552-reflective-denial-of-service-dos-amplification-vulnerability-in-slp.html https://www.suse.com/support/kb/doc/?id=000021051 https://security.netapp.com/advisory/ntap-20230426-0001

参考链接