PT-2024-18667 · Cisco · Cisco Meraki Z Series Teleworker Gateway+2
Keane Okelley
·
Publicado
2024-10-02
·
Atualizado
2024-10-08
·
CVE-2024-20498
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Dispositivos Cisco Meraki MX e Cisco Meraki Z Series Teleworker Gateway (versões afetadas não especificadas)
Descrição
O problema se deve à validação insuficiente dos parâmetros fornecidos pelo cliente durante o estabelecimento de uma sessão SSL VPN. Um invasor poderia explorar essa vulnerabilidade enviando uma solicitação HTTPS maliciosa ao servidor VPN de um dispositivo afetado, fazendo com que o servidor Cisco AnyConnect VPN reinicie. Isso resulta na falha das conexões SSL VPN estabelecidas, forçando os usuários remotos a iniciar uma nova conexão VPN e se reautenticar. Um ataque prolongado poderia impedir que novas conexões SSL VPN fossem estabelecidas. O servidor se recupera sem intervenção manual assim que o tráfego de ataque cessa.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Double Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Anyconnect Vpn Server
Cisco Meraki Mx
Cisco Meraki Z Series Teleworker Gateway