PT-2020-2238 · Cisco · Cisco Asa+1
CVE-2020-3308
·
Publicado
2020-05-05
·
Atualizado
2024-11-26
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:C/A:N |
Nome do software vulnerável e versões afetadas
Software Cisco Adaptive Security Appliance (ASA) e Firepower Threat Defense (FTD) (versões afetadas não especificadas)
Software Cisco Firepower Threat Defense (FTD) (versões afetadas não especificadas)
Descrição
O problema está relacionado à verificação inadequada de assinaturas digitais para imagens de patch no recurso Image Signature Verification. Isso poderia permitir que um invasor remoto com credenciais de nível de administrador instalasse um patch de software malicioso em um dispositivo afetado. O invasor poderia explorar essa vulnerabilidade criando um patch de software não assinado para contornar as verificações de assinatura e carregá-lo no dispositivo. Uma exploração bem-sucedida poderia permitir que o invasor inicializasse uma imagem de patch de software malicioso.
Recomendações
Para o Cisco Adaptive Security Appliance (ASA) e o software Firepower Threat Defense (FTD), no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao recurso de verificação de assinatura de imagem até que um patch esteja disponível.
Evite carregar patches de software não assinados nos dispositivos afetados até que o problema seja resolvido.
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Asa
Firepower Threat Defense