在检查我们的一台 Cisco 交换机中的漏洞时,我发现了这个问题:CVE-2019-12665。
CVE 的摘录:
Cisco IOS 和 IOS XE 软件的 HTTP 客户端功能中的一个漏洞可能允许未经身份验证的远程攻击者读取和修改通常应该通过加密通道发送的数据。
我的理解是 HTTP 客户端与 HTTP 服务器进行通信,并且两者之间可能有一个开关(中继流量)。但我只是不明白让交换机充当客户端(或就此而言的服务器)的实用性。
在思科发布的链接文档中,甚至无法禁用“客户端功能”。
标准 HTTP 1.1 客户端和安全 HTTP 客户端始终处于启用状态。不存在禁用 HTTP 客户端的命令。
我的问题是: 交换机如何以及为什么包含或提供作为 HTTP 客户端(和/或服务器)运行的能力?为什么、何时或如何使用此功能?