Podatność w mechanizmie uwierzytelniania Kerberos w oprogramowaniu Cisco Adaptive Security Appliance (ASA) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu podszywanie się pod serwer KDC i ominięcie procesu uwierzytelniania. Zagrożone są urządzenia skonfigurowane do korzystania z Kerberos przy dostępie do VPN lub do samego urządzenia.
▸ Pokaż oryginał (EN)
A vulnerability in the Kerberos authentication feature of Cisco Adaptive Security Appliance (ASA) Software could allow an unauthenticated, remote attacker to impersonate the Kerberos key distribution center (KDC) and bypass authentication on an affected device that is configured to perform Kerberos authentication for VPN or local device access. The vulnerability is due to insufficient identity verification of the KDC when a successful authentication response is received. An attacker could exploit this vulnerability by spoofing the KDC server response to the ASA device. This malicious response would not have been authenticated by the KDC. A successful attack could allow an attacker to bypass Kerberos authentication.
Podatność wynika z niewystarczającej weryfikacji tożsamości serwera Kerberos Key Distribution Center (KDC) w momencie otrzymania odpowiedzi o pomyślnym uwierzytelnieniu. Atakujący może przeprowadzić atak spoofingu, wysyłając do urządzenia ASA sfałszowaną odpowiedź podszywającą się pod KDC. Ponieważ odpowiedź ta nie jest weryfikowana kryptograficznie przez prawdziwy KDC, urządzenie ASA akceptuje ją jako prawidłową, co skutkuje ominięciem całego procesu uwierzytelniania.
Atakujący może całkowicie ominąć uwierzytelnianie Kerberos i uzyskać nieautoryzowany dostęp do połączeń VPN lub bezpośredniego dostępu do urządzenia ASA, co może prowadzić do przejęcia kontroli nad urządzeniem sieciowym i kompromitacji poufności, integralności oraz dostępności infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania ASA dostępne są w poradniku bezpieczeństwa Cisco pod adresem wskazanym w referencjach. Jako doraźne obejście zaleca się rozważenie zastąpienia Kerberos alternatywną metodą uwierzytelniania do czasu wdrożenia patcha.
Urządzenia Cisco ASA (m.in. modele 5505, 5510, 5512-X i inne z serii ASA) skonfigurowane do uwierzytelniania Kerberos na potrzeby VPN lub lokalnego dostępu do urządzenia; szczegółowe wersje oprogramowania wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco Adaptive Security Appliance Software
OSCisco9.8 – 9.8.4.15 (bez)9.13 – 9.13.1.7 (bez)9.12 – 9.12.3.2 (bez)9.10 – 9.10.1.37 (bez)9.9 – 9.9.2.66 (bez)Cisco Asa 5505
HWCiscowszystkie wersjeCisco Asa 5505 Firmware
OSCisco9.10\(1.220\)Cisco Asa 5510
HWCiscowszystkie wersjeCisco Asa 5510 Firmware
OSCisco9.10\(1.220\)Cisco Asa 5512 X
HWCiscowszystkie wersjeCisco Asa 5512 X Firmware
OSCisco9.10\(1.220\)Cisco Asa 5515 X
HWCiscowszystkie wersjeCisco Asa 5515 X Firmware
OSCisco9.10\(1.220\)Cisco Asa 5520
HWCiscowszystkie wersjeCisco Asa 5520 Firmware
OSCisco9.10\(1.220\)Cisco Asa 5525 X
HWCiscowszystkie wersjeCisco Asa 5525 X Firmware
OSCisco9.10\(1.220\)Cisco Asa 5540
HWCiscowszystkie wersjeCisco Asa 5540 Firmware
OSCisco9.10\(1.220\)Cisco Asa 5545 X
HWCiscowszystkie wersjeCisco Asa 5545 X Firmware
OSCisco9.10\(1.220\)Cisco Asa 5550
HWCiscowszystkie wersjeCisco Asa 5550 Firmware
OSCisco9.10\(1.220\)Cisco Asa 5555 X
HWCiscowszystkie wersjeCisco Asa 5555 X Firmware
OSCisco9.10\(1.220\)Cisco Asa 5580
HWCiscowszystkie wersjeCisco Asa 5580 Firmware
OSCisco9.10\(1.220\)Cisco Asa 5585 X
HWCiscowszystkie wersjeCisco Asa 5585 X Firmware
OSCisco9.10\(1.220\)
Powiązane podatności
RCE jako root w Cisco ASA i FTD poprzez podatny serwer VPN web
RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP
RCE w podsystemie SSH Cisco ASA — wykonanie poleceń jako root
Cisco ASA – brak walidacji autentyczności obrazu ASDM umożliwia RCE
Path Traversal w Cisco ASA i FTD — nieautoryzowany dostęp do plików przez WebVPN/AnyConnect