PT-2022-5528 · Cisco · Cisco Email Security Appliance+1

CVE-2022-20960

·

Publicado

2022-11-02

·

Atualizado

2024-01-25

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Cisco Email Security Appliance (ESA) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no software Cisco AsyncOS para o Cisco Email Security Appliance (ESA) pode permitir que um invasor remoto não autenticado provoque uma condição de negação de serviço (DoS) em um dispositivo afetado. Essa vulnerabilidade se deve ao tratamento inadequado de certas conexões TLS processadas por um dispositivo afetado. Um invasor poderia explorar essa vulnerabilidade estabelecendo um grande número de conexões TLS simultâneas com um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o invasor fizesse com que o dispositivo descartasse novas mensagens de e-mail TLS provenientes dos servidores de e-mail associados. A exploração desta vulnerabilidade não faz com que o dispositivo afetado reinicie inesperadamente. O dispositivo se recuperará autonomamente algumas horas após o ataque ser interrompido ou mitigado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Resource Exhaustion

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06857
CVE-2022-20960

Produtos afetados

Cisco Asyncos
Cisco Email Security Appliance