Actualitzacions de seguretat per a dos productes Cisco

Crítica alerta 5

Introducció

S'han detectat dues vulnerabilitats que afecten:

L'explotació amb èxit d'aquestes vulnerabilitats permetria l'execució de codi remota com root, així com desencadenar una condició de denegació de servei (DOS).

A més, s'ha constatat que les vulnerabilitats anteriors estan sent explotades activament per l'actor d'amenaces UAT4356 en el context d'una campanya de distribució de malware.

A continuació es detallen les especificacions tècniques relatives a les vulnerabilitats reportades per Cisco qualificades amb severitat alta.

  • CVE-2024-20359:
    Vulnerabilitat que es deu a una validació incorrecta d'un fitxer quan es llegeix de la memòria flaix del sistema que permetia la precàrrega de clients i complements VPN. Un atacant local autenticat podria copiar un fitxer manipulat al sistema de fitxers disk0: i executar codi arbitrari amb privilegis de root després de la següent recàrrega del dispositiu. Addicionalment, el codi injectat podria persistir a través de reinicis del dispositiu. No obstant això, es requereixen privilegis d'administrador per explotar aquesta vulnerabilitat.
  • CVE-2024-20353:
    Vulnerabilitat deguda a una comprovació d'errors incompleta en analitzar una capçalera de HTTP. Un atacant remot no autenticat podria explotar aquesta vulnerabilitat enviant una sol·licitud HTTP manipulada a un servidor web i realitzar un atac en el qual el dispositiu es recarregui inesperadament, cosa que resulta en una condició de denegació de servei (DoS).

Recursos afectats

La vulnerabilitat CVE-2024-20359 afecta els productes Cisco si executen una versió vulnerable del programari Cisco ASA o del programari FTD, sense que es requereixi cap configuració específica. Així mateix, CVE-2024-20353 afecta el programari Cisco ASA i el programari FTD si tenen una o més de les configuracions vulnerables que s'enumeren a continuació.

Per la seva banda, el fabricant indica que les següents configuracions poden ser potencialment vulnerables per Cisco FTD:

  • La funció AnyConnect IKEv2 Remote Access (amb serveis clients), si teniu configurat: crypto ikev2 enable […] client-services port.
  • La funció AnyConnect SSL VPN, si teniu configurat: webvpn / enable.
  • La funció HTTP Server enabled, si teniu configurat: http server enable / http.

El fabricant indica que les següents configuracions poden ser potencialment vulnerables per a Cisco ASA:

  • La funció AnyConnect IKEv2 Remote Access (amb serveis clients), si teniu configurat: crypto ikev2 enable […] client-services port.
  • La funció Local Certificate Authority (CA), si teniu configurat: crypto ca server / no shutdown.
  • La funció Management Web Server Access (incloent ASDM i CSM), si teniu configurat: http server enable / http.
  • La funció Mobile User Security (MUS), si teniu configurat: webvpn / mus password / mus server enable port / mus.
  • La funció REST API, si teniu configurat: rest-api image disk0:/rest-api agent.
  • La funció SSL VPN, si teniu configurat: webvpn / enable.

Per determinar si un dispositiu pot ser vulnerable cal emprar la següent ordre:

  • xou asp table socket | inclou SSL

Després d'això, cal cercar un socket d'escolta SSL a qualsevol port TCP. Si apareix un sòcol a la sortida, el dispositiu s'ha de considerar vulnerable.

Solució

Cisco habitualment es publica actualitzacions de programari gratuïtes que en solucionen les vulnerabilitats. Els clients amb contracte directe amb l'entitat simplement hauran d'esperar a rebre-les automàticament en funció de la llicència de què disposin a través dels canals d'actualització habituals. 

En el cas dels clients amb productes Cisco adquirits a través de tercers, hauran d'obtenir aquestes actualitzacions contactant prèviament amb el TAC de Cisco mitjançant el següent enllaç:

En qualsevol cas, l'equip de seguretat de Cisco recomana actualitzar els diferents productes per mitigar l'impacte que puguin generar les fallades reportades als dispositius vulnerables:

De moment, no es coneixen mesures de mitigació alternatives per a aquestes vulnerabilitats.

Es recomana encaridament als usuaris i administradors de sistemes que facin les actualitzacions esmentades per evitar l'exposició a atacs externs i la presa de control dels sistemes informàtics.

A més, resulta convenient desactivar serveis i ports innecessaris als dispositius de xarxa perimetral, canviar les credencials que s'haguessin establert per defecte, implementar mesures de control d'accés i autenticació multifactor (MFA) i configurar firewalls per tal de filtrar el trànsit no autoritzat.

Referències

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
INFORDISA / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.