CH azonosító
CH-12599Angol cím
Cisco Web Security Appliance and Email Security Appliance vulnerabilitiesFelfedezés dátuma
2015.09.09.Súlyosság
KözepesÉrintett rendszerek
CISCOEmail Security Appliance Web Framework
Web Security Appliance
Érintett verziók
CVE-2015-6290: WSA 8.0.7
CVE-2015-6287: WSA 8.0.6-078 és 8.0.6-115
CVE-2015-6285: 7.6.0 és 8.0.0
(Mindhárom sérülékenység esetében későbbi verziók is érintettek lehetnek.)
Összefoglaló
A Cisco Web Security Appliance esetében kettő sérülékenység vált ismertté, melyek a támadott rendszeren szolgáltatás megtagadás (DoS) előidézésére alkalmasak. Hasonlóan az Email Security Appliance-hez, amelynek működésbeli hibája szintén ehhez vezethet.
Leírás
Az egyik probléma (CVE-2015-6290) a WSA webes interfészét érinti és olyan memória-kezelési hibák teszik lehetővé a támadást, amelyek a TCP kapcsolatok feldolgozása közben lépnek fel. Egy hitelesítetlen rosszindulatú távoli felhasználó közbeékelődéses (man-in-the-middle) támadási technikák alkalmazásával képes lehet olyan előre formázott HTTP válaszokat küldeni a sérülékeny eszköznek, amelyek hatására az eldobja a TCP kapcsolatokat, mielőtt gondoskodna a memória felszabadításáról.
A WSA-t érintő másik sérülékenység (CVE-2015-6287) a válaszra váró DNS kérések nem megfelelő kezeléséből fakad. A támadó proxyn keresztül a TCP forgalom megnövelésével képes lehet a szolgáltatás megtagadás előidézésére, ami a kliens oldalon HTTP 503 ”Service Unavailable” hibaüzenetként jelentkezik.
Az Email Security Appliance-t (ESA) súlytó hiba (CVE-2015-6285) a beolvasott karakterláncok nem megfelelő validálásából adódik és előre formázott HTTP kéréseken keresztül válhat kihasználhatóvá.
Megoldás
CVE-2015-6290 esetében a gyártó még nem adott ki javítást. Rendszergazdák számára az alábbi javaslatokat tették közzé:
- Ajánlott ACL listák alkalmazása, amelyeken keresztül ellenőrizhetik a hozzáférési jogosultságot a sérülékeny rendszereken.
- Javasolt fizikai védelmi eszközök használata üzemi szervereken.
- Javasolt felvenni a kapcsolatot a gyártóval a várható frissítésekkel kapcsolatban.
CVE-2015-6287 esetében elérhető javítás a gyártótól.
CVE-2015-6285 esetében sem sikerült még befoltozni a hibát.
Támadás típusa
Deny of service (Szolgáltatás megtagadás)Input Validation
Input manipulation (Bemenet módosítás)
man in the middle
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: tools.cisco.com
Gyártói referencia: tools.cisco.com
Egyéb referencia: www.heise.de
CVE-2015-6287 - NVD CVE-2015-6287
CVE-2015-6290 - NVD CVE-2015-6290
CVE-2015-6285 - NVD CVE-2015-6285