PT-2022-4099 · Cisco · Cisco Asa+1

James Kettle

+1

·

Publicado

2022-08-10

·

Atualizado

2024-02-16

·

CVE-2022-20713

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Software Cisco Adaptive Security Appliance (ASA) (versões afetadas não especificadas)
Software Cisco Firepower Threat Defense (FTD) (versões afetadas não especificadas)
Descrição
O problema está relacionado à validação inadequada dos dados de entrada que são transmitidos ao componente de serviços do cliente web VPN antes de serem devolvidos ao navegador em uso. Isso poderia permitir que um invasor remoto não autenticado realizasse ataques baseados em navegador contra usuários de um dispositivo afetado. Um invasor poderia explorar essa vulnerabilidade persuadindo um usuário a visitar um site projetado para enviar solicitações maliciosas a um dispositivo que esteja executando o software Cisco ASA ou Cisco FTD e tenha pontos de extremidade de serviços web com recursos de VPN habilitados. Uma exploração bem-sucedida poderia permitir que o invasor refletisse entradas maliciosas do dispositivo afetado para o navegador em uso e realizasse ataques baseados no navegador, incluindo ataques de cross-site scripting.
Recomendações
Para o software Cisco Adaptive Security Appliance (ASA), considere desativar o recurso SSL VPN sem cliente até que uma correção esteja disponível.
Para o software Cisco Firepower Threat Defense (FTD), restrinja o acesso ao componente de serviços de cliente web VPN para minimizar o risco de exploração.
Evite usar pontos de extremidade de serviços web que suportem recursos de VPN até que o problema seja resolvido.
Como solução alternativa temporária, considere configurar o dispositivo para validar as entradas de forma mais rigorosa antes de as passar para o navegador.
No momento

XSS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04934
CVE-2022-20713

Produtos afetados

Cisco Asa
Cisco Ftd