CH azonosító
CH-13889Angol cím
Clientless SSL VPN vulnerabilityFelfedezés dátuma
2017.02.07.Súlyosság
MagasÉrintett rendszerek
4100 SeriesASA 5500 Series Adaptive Security Appliances
CISCO
Firepower 9300 Series
Érintett verziók
Cisco ASA 9.0, 9.1 9.2, 9.3, 9.4, 9.5, 9.6
Összefoglaló
A Clientless SSL VPN magas kockázati besorolású sérülékenysége vált ismertté, melyet kihasználva a támadó heap túlcsordulást okozhat. A sérülékenységeket kiküszöbölő megoldás már beszerezhető a gyártótól.
Leírás
A biztonsági rés a bemeneti adatok nem megfelelő ellenőrzéséből fakad. A távoli támadó a sérülékenység kihasználásához egy speciálisan szerkesztett URL-t küld az érintett rendszernek, amely által a támadó újraindíthatja a rendszert, vagy akár tetszőleges kódot futtathat.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Other (Egyéb)execute code
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: tools.cisco.com
CVE-2017-3807 - NVD CVE-2017-3807