PT-2022-2380 · Cisco · Cisco Asa

Nikita Abramov

·

Publicado

2022-04-27

·

Atualizado

2022-05-13

·

CVE-2022-20737

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:H
Nome do software vulnerável e versões afetadas
Software Cisco Adaptive Security Appliance (ASA) (versões afetadas não especificadas)
Descrição
O problema é causado por uma verificação de limites insuficiente durante a análise de mensagens específicas de autenticação HTTP, levando a um estouro de pilha no componente SSL VPN sem cliente do software Cisco Adaptive Security Appliance (ASA). Isso poderia permitir que um invasor remoto autenticado causasse uma condição de negação de serviço (DoS) em um dispositivo afetado ou obtivesse partes da memória de processo de um dispositivo afetado. O invasor precisaria controlar um servidor web que possa ser acessado através do portal Clientless SSL VPN para enviar tráfego malicioso a um dispositivo afetado atuando como um gateway VPN. Uma exploração bem-sucedida poderia permitir que o invasor fizesse com que o dispositivo fosse reiniciado, resultando em uma condição de DoS, ou recuperasse bytes da memória de processo do dispositivo que possam conter informações confidenciais.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

DoS

Memory Corruption

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02732
CVE-2022-20737

Produtos afetados

Cisco Asa