PT-2022-4099 · Cisco · Cisco Asa+1
James Kettle
+1
·
Publicado
2022-08-10
·
Atualizado
2024-02-16
·
CVE-2022-20713
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Software Cisco Adaptive Security Appliance (ASA) (versões afetadas não especificadas)
Software Cisco Firepower Threat Defense (FTD) (versões afetadas não especificadas)
Descrição
O problema está relacionado à validação inadequada dos dados de entrada que são transmitidos ao componente de serviços do cliente web VPN antes de serem devolvidos ao navegador em uso. Isso poderia permitir que um invasor remoto não autenticado realizasse ataques baseados em navegador contra usuários de um dispositivo afetado. Um invasor poderia explorar essa vulnerabilidade persuadindo um usuário a visitar um site projetado para enviar solicitações maliciosas a um dispositivo que esteja executando o software Cisco ASA ou Cisco FTD e tenha pontos de extremidade de serviços web com recursos de VPN habilitados. Uma exploração bem-sucedida poderia permitir que o invasor refletisse entradas maliciosas do dispositivo afetado para o navegador em uso e realizasse ataques baseados no navegador, incluindo ataques de cross-site scripting.
Recomendações
Para o software Cisco Adaptive Security Appliance (ASA), considere desativar o recurso SSL VPN sem cliente até que uma correção esteja disponível.
Para o software Cisco Firepower Threat Defense (FTD), restrinja o acesso ao componente de serviços de cliente web VPN para minimizar o risco de exploração.
Evite usar pontos de extremidade de serviços web que suportem recursos de VPN até que o problema seja resolvido.
Como solução alternativa temporária, considere configurar o dispositivo para validar as entradas de forma mais rigorosa antes de as passar para o navegador.
No momento
XSS
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Asa
Cisco Ftd