PT-2022-5528 · Cisco · Cisco Email Security Appliance+1
CVE-2022-20960
·
Publicado
2022-11-02
·
Atualizado
2024-01-25
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Cisco Email Security Appliance (ESA) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no software Cisco AsyncOS para o Cisco Email Security Appliance (ESA) pode permitir que um invasor remoto não autenticado provoque uma condição de negação de serviço (DoS) em um dispositivo afetado. Essa vulnerabilidade se deve ao tratamento inadequado de certas conexões TLS processadas por um dispositivo afetado. Um invasor poderia explorar essa vulnerabilidade estabelecendo um grande número de conexões TLS simultâneas com um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o invasor fizesse com que o dispositivo descartasse novas mensagens de e-mail TLS provenientes dos servidores de e-mail associados. A exploração desta vulnerabilidade não faz com que o dispositivo afetado reinicie inesperadamente. O dispositivo se recuperará autonomamente algumas horas após o ataque ser interrompido ou mitigado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Resource Exhaustion
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Asyncos
Cisco Email Security Appliance