CRITICAL✓ PATCH🇬🇧 English

CVE-2020-3125

Cisco ASA — obejście uwierzytelniania Kerberos w VPN (Auth Bypass)

CVSS 9.8v3.1pub. 2020-05-06upd. 2024-11-21

Podatność w mechanizmie uwierzytelniania Kerberos w oprogramowaniu Cisco Adaptive Security Appliance (ASA) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu podszywanie się pod serwer KDC i ominięcie procesu uwierzytelniania. Zagrożone są urządzenia skonfigurowane do korzystania z Kerberos przy dostępie do VPN lub do samego urządzenia.

Pokaż oryginał (EN)

A vulnerability in the Kerberos authentication feature of Cisco Adaptive Security Appliance (ASA) Software could allow an unauthenticated, remote attacker to impersonate the Kerberos key distribution center (KDC) and bypass authentication on an affected device that is configured to perform Kerberos authentication for VPN or local device access. The vulnerability is due to insufficient identity verification of the KDC when a successful authentication response is received. An attacker could exploit this vulnerability by spoofing the KDC server response to the ASA device. This malicious response would not have been authenticated by the KDC. A successful attack could allow an attacker to bypass Kerberos authentication.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej weryfikacji tożsamości serwera Kerberos Key Distribution Center (KDC) w momencie otrzymania odpowiedzi o pomyślnym uwierzytelnieniu. Atakujący może przeprowadzić atak spoofingu, wysyłając do urządzenia ASA sfałszowaną odpowiedź podszywającą się pod KDC. Ponieważ odpowiedź ta nie jest weryfikowana kryptograficznie przez prawdziwy KDC, urządzenie ASA akceptuje ją jako prawidłową, co skutkuje ominięciem całego procesu uwierzytelniania.

Skutki

Atakujący może całkowicie ominąć uwierzytelnianie Kerberos i uzyskać nieautoryzowany dostęp do połączeń VPN lub bezpośredniego dostępu do urządzenia ASA, co może prowadzić do przejęcia kontroli nad urządzeniem sieciowym i kompromitacji poufności, integralności oraz dostępności infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania ASA dostępne są w poradniku bezpieczeństwa Cisco pod adresem wskazanym w referencjach. Jako doraźne obejście zaleca się rozważenie zastąpienia Kerberos alternatywną metodą uwierzytelniania do czasu wdrożenia patcha.

Kogo dotyczy

Urządzenia Cisco ASA (m.in. modele 5505, 5510, 5512-X i inne z serii ASA) skonfigurowane do uwierzytelniania Kerberos na potrzeby VPN lub lokalnego dostępu do urządzenia; szczegółowe wersje oprogramowania wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Adaptive Security Appliance Software

    OS
    Cisco
    9.8 – 9.8.4.15 (bez)9.13 – 9.13.1.7 (bez)9.12 – 9.12.3.2 (bez)9.10 – 9.10.1.37 (bez)9.9 – 9.9.2.66 (bez)
  • Cisco Asa 5505

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5505 Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5510

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5510 Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5512 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5512 X Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5515 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5515 X Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5520

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5520 Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5525 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5525 X Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5540

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5540 Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5545 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5545 X Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5550

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5550 Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5555 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5555 X Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5580

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5580 Firmware

    OS
    Cisco
    9.10\(1.220\)
  • Cisco Asa 5585 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5585 X Firmware

    OS
    Cisco
    9.10\(1.220\)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassVPN
CWE
Referencje

Powiązane podatności

CVE-2025-20333CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE jako root w Cisco ASA i FTD poprzez podatny serwer VPN web

CVE-2025-20363CRITICAL9.0PL ✓ten sam produkt

RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP

CVE-2024-20329CRITICAL9.9PL ✓ten sam produkt

RCE w podsystemie SSH Cisco ASA — wykonanie poleceń jako root

CVE-2022-20829CRITICAL9.1PL ✓ten sam produkt

Cisco ASA – brak walidacji autentyczności obrazu ASDM umożliwia RCE

CVE-2020-3187CRITICAL9.1PL ✓ten sam produkt

Path Traversal w Cisco ASA i FTD — nieautoryzowany dostęp do plików przez WebVPN/AnyConnect