PT-2024-18667 · Cisco · Cisco Meraki Z Series Teleworker Gateway+2

Keane Okelley

·

Publicado

2024-10-02

·

Atualizado

2024-10-08

·

CVE-2024-20498

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Dispositivos Cisco Meraki MX e Cisco Meraki Z Series Teleworker Gateway (versões afetadas não especificadas)
Descrição
O problema se deve à validação insuficiente dos parâmetros fornecidos pelo cliente durante o estabelecimento de uma sessão SSL VPN. Um invasor poderia explorar essa vulnerabilidade enviando uma solicitação HTTPS maliciosa ao servidor VPN de um dispositivo afetado, fazendo com que o servidor Cisco AnyConnect VPN reinicie. Isso resulta na falha das conexões SSL VPN estabelecidas, forçando os usuários remotos a iniciar uma nova conexão VPN e se reautenticar. Um ataque prolongado poderia impedir que novas conexões SSL VPN fossem estabelecidas. O servidor se recupera sem intervenção manual assim que o tráfego de ataque cessa.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Double Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03105
CVE-2024-20498

Produtos afetados

Cisco Anyconnect Vpn Server
Cisco Meraki Mx
Cisco Meraki Z Series Teleworker Gateway