Podatność w funkcji SSL VPN oprogramowania Cisco Adaptive Security Appliance (ASA) pozwala nieuwierzytelnionemu, zdalnemu atakującemu na wykonanie dowolnego kodu lub wymuszenie restartu urządzenia. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk wykorzystujących webvpn.
▸ Pokaż oryginał (EN)
A vulnerability in the Secure Sockets Layer (SSL) VPN functionality of the Cisco Adaptive Security Appliance (ASA) Software could allow an unauthenticated, remote attacker to cause a reload of the affected system or to remotely execute code. The vulnerability is due to an attempt to double free a region of memory when the webvpn feature is enabled on the Cisco ASA device. An attacker could exploit this vulnerability by sending multiple, crafted XML packets to a webvpn-configured interface on the affected system. An exploit could allow the attacker to execute arbitrary code and obtain full control of the system, or cause a reload of the affected device. This vulnerability affects Cisco ASA Software that is running on the following Cisco products: 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4110 Security Appliance, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD). Cisco Bug IDs: CSCvg35618.
Błąd wynika z próby dwukrotnego zwolnienia tego samego obszaru pamięci (double free, CWE-415) w momencie, gdy na urządzeniu Cisco ASA włączona jest funkcja webvpn. Atakujący może wykorzystać podatność, wysyłając wiele spreparowanych pakietów XML na interfejs skonfigurowany pod webvpn. Skuteczny exploit prowadzi do wykonania dowolnego kodu z pełną kontrolą nad systemem lub do jego niekontrolowanego restartu (denial of service).
Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez zdalne wykonanie kodu (RCE) lub spowodować jego restart, przerywając ciągłość działania firewalla i usług VPN.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory cisco-sa-20180129-asa1). Jako obejście tymczasowe należy rozważyć wyłączenie funkcji webvpn na urządzeniach, dla których natychmiastowe wdrożenie patcha nie jest możliwe.
Cisco ASA Software działające na następujących platformach: 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module dla Cisco Catalyst 6500 Series i Cisco 7600 Series Routers, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series, Firepower 4110, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD) — wyłącznie gdy włączona jest funkcja webvpn.
Podatność powiązana z identyfikatorem błędu Cisco: CSCvg35618. Data publikacji advisory: 2018-01-29.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCisco Adaptive Security Appliance Software
APPCisco< 9.1.7.239.2.0 – 9.2.4.27 (bez)9.3.0 – 9.4.4.16 (bez)9.5.0 – 9.6.4.3 (bez)9.7.0 – 9.7.1.21 (bez)9.8.0 – 9.8.2.20 (bez)9.9.0 – 9.9.1.2 (bez)Cisco Secure Firewall Threat Defense
APPCisco6.0.06.0.16.1.06.2.06.2.16.2.2
Powiązane podatności
RCE jako root w Cisco ASA i FTD poprzez podatny serwer VPN web
RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP
Cisco FTD: statyczne konta z zakodowanymi hasłami umożliwiają nieautoryzowany dostęp
RCE w podsystemie SSH Cisco ASA — wykonanie poleceń jako root
Path Traversal w Cisco ASA i FTD — nieautoryzowany dostęp do plików przez WebVPN/AnyConnect