{"id":"CVE-2017-6664","title":"Cisco IOS XE Software Autonomic Networking Infrastructure Certificate Revocation Vulnerability (CVE-2017-6664)","summary":"A vulnerability in the Autonomic Networking feature of Cisco IOS XE Software could allow an unauthenticated, remote, autonomic node to access the Autonomic Networking infrastructure of an affected system, after the certificate for the auto…","severity":"medium","cvss":6.5,"cvssVector":"CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N","cvssSource":"vendor","vendor":"Cisco","product":"Cisco IOS XE Software","affected":["ios_xe_software 16.1.2","ios_xe_software 16.2.1","ios_xe_software 16.3.1","ios_xe_software 16.4.1","ios_xe_software 16.1.3","ios_xe_software 16.2.2","ios_xe_software 16.3.2","ios_xe_software 16.3.3","ios_xe_software 16.4.2","ios_xe_software 16.5.1","ios_xe_software 16.6.1","ios_xe_software 16.7.1","ios_xe_software 16.8.1","ios_xe_software 16.3.1a","ios_xe_software 16.3.4","ios_xe_software 16.5.1a","ios_xe_software 16.9.1","ios_xe_software 16.10.1","ios_xe_software 16.5.1b","ios_xe_software 16.11.1","ios_xe_software 16.12.1","ios_xe_software 16.6.2","ios_xe_software 16.3.5","ios_xe_software 16.5.2","ios_xe_software 16.3.5b","ios_xe_software 16.4.3","ios_xe_software 16.3.6","ios_xe_software 16.6.3","ios_xe_software 16.9.2","ios_xe_software 16.5.3","ios_xe_software 16.6.4","ios_xe_software 16.8.1a","ios_xe_software 16.8.1b","ios_xe_software 16.8.1s","ios_xe_software 16.7.2","ios_xe_software 16.8.1c","ios_xe_software 16.3.7","ios_xe_software 16.6.5","ios_xe_software 16.9.1a","ios_xe_software 16.9.1b"],"published":"2017-07-26","updated":"2018-01-31","sourceUpdated":"2018-01-31T14:47:00+00:00","source":"CSAF","sourceUrl":"https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170726-anicrl","references":[{"url":"https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170726-anicrl"},{"url":"https://software.cisco.com"}],"tags":["csaf","vendor-advisory","cisco"],"epss":0.0089,"epssPercentile":0.57331,"ingestedAt":"2026-09-08T15:58:18.537Z","slug":"CVE-2017-6664","body":"## Overview\n\nA vulnerability in the Autonomic Networking feature of Cisco IOS XE Software could allow an unauthenticated, remote, autonomic node to access the Autonomic Networking infrastructure of an affected system, after the certificate for the autonomic node has been revoked.\r\n\r\nThe vulnerability exists because the affected software does not transfer certificate revocation lists (CRLs) across Autonomic Control Plane (ACP) channels. An attacker could exploit this vulnerability by connecting an autonomic node, which has a known and revoked certificate, to the autonomic domain of an affected system. A successful exploit could allow the attacker to insert a previously trusted autonomic node into the autonomic domain of an affected system after the certificate for the node has been revoked.\r\n\r\nThere are no workarounds that address this vulnerability.\n\n## Vendor advisories\n\n- **cisco-sa-20170726-anicrl** · Cisco · affected: Cisco IOS XE Software (118 versions) · updated 2018-01-31 · [advisory](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170726-anicrl)\n\n**Cisco IOS XE Software Autonomic Networking Infrastructure Certificate Revocation Vulnerability**. Released 2017-07-26, updated 2018-01-31.\n\nAffected:\n\n- Cisco IOS XE Software 16.1.2\n- Cisco IOS XE Software 16.2.1\n- Cisco IOS XE Software 16.3.1\n- Cisco IOS XE Software 16.4.1\n- Cisco IOS XE Software 16.1.3\n- Cisco IOS XE Software 16.2.2\n- Cisco IOS XE Software 16.3.2\n- Cisco IOS XE Software 16.3.3\n- Cisco IOS XE Software 16.4.2\n- Cisco IOS XE Software 16.5.1\n- Cisco IOS XE Software 16.6.1\n- Cisco IOS XE Software 16.7.1\n- Cisco IOS XE Software 16.8.1\n- Cisco IOS XE Software 16.3.1a\n- Cisco IOS XE Software 16.3.4\n- Cisco IOS XE Software 16.5.1a\n- Cisco IOS XE Software 16.9.1\n- Cisco IOS XE Software 16.10.1\n- Cisco IOS XE Software 16.5.1b\n- Cisco IOS XE Software 16.11.1\n- Cisco IOS XE Software 16.12.1\n- Cisco IOS XE Software 16.6.2\n- Cisco IOS XE Software 16.3.5\n- Cisco IOS XE Software 16.5.2\n- Cisco IOS XE Software 16.3.5b\n- Cisco IOS XE Software 16.4.3\n- Cisco IOS XE Software 16.3.6\n- Cisco IOS XE Software 16.6.3\n- Cisco IOS XE Software 16.9.2\n- Cisco IOS XE Software 16.5.3\n- Cisco IOS XE Software 16.6.4\n- Cisco IOS XE Software 16.8.1a\n- Cisco IOS XE Software 16.8.1b\n- Cisco IOS XE Software 16.8.1s\n- Cisco IOS XE Software 16.7.2\n- Cisco IOS XE Software 16.8.1c\n- Cisco IOS XE Software 16.3.7\n- Cisco IOS XE Software 16.6.5\n- Cisco IOS XE Software 16.9.1a\n- Cisco IOS XE Software 16.9.1b\n\n## Remediation\n\nCisco has released software updates that address this vulnerability. https://software.cisco.com","depth":"sunlit","depthScore":36,"depthScoreParts":{"impact":35.8,"likelihood":0.2,"exploitation":0,"ransomware":0},"changes":[]}