Introducció
S'han detectat dues vulnerabilitats que afecten:
L'explotació amb èxit d'aquestes vulnerabilitats permetria l'execució de codi remota com root, així com desencadenar una condició de denegació de servei (DOS).
A més, s'ha constatat que les vulnerabilitats anteriors estan sent explotades activament per l'actor d'amenaces UAT4356 en el context d'una campanya de distribució de malware.
A continuació es detallen les especificacions tècniques relatives a les vulnerabilitats reportades per Cisco qualificades amb severitat alta.
- CVE-2024-20359:
Vulnerabilitat que es deu a una validació incorrecta d'un fitxer quan es llegeix de la memòria flaix del sistema que permetia la precàrrega de clients i complements VPN. Un atacant local autenticat podria copiar un fitxer manipulat al sistema de fitxers disk0: i executar codi arbitrari amb privilegis de root després de la següent recàrrega del dispositiu. Addicionalment, el codi injectat podria persistir a través de reinicis del dispositiu. No obstant això, es requereixen privilegis d'administrador per explotar aquesta vulnerabilitat. - CVE-2024-20353:
Vulnerabilitat deguda a una comprovació d'errors incompleta en analitzar una capçalera de HTTP. Un atacant remot no autenticat podria explotar aquesta vulnerabilitat enviant una sol·licitud HTTP manipulada a un servidor web i realitzar un atac en el qual el dispositiu es recarregui inesperadament, cosa que resulta en una condició de denegació de servei (DoS).
Recursos afectats
La vulnerabilitat CVE-2024-20359 afecta els productes Cisco si executen una versió vulnerable del programari Cisco ASA o del programari FTD, sense que es requereixi cap configuració específica. Així mateix, CVE-2024-20353 afecta el programari Cisco ASA i el programari FTD si tenen una o més de les configuracions vulnerables que s'enumeren a continuació.
Per la seva banda, el fabricant indica que les següents configuracions poden ser potencialment vulnerables per Cisco FTD:
- La funció AnyConnect IKEv2 Remote Access (amb serveis clients), si teniu configurat: crypto ikev2 enable […] client-services port.
- La funció AnyConnect SSL VPN, si teniu configurat: webvpn / enable.
- La funció HTTP Server enabled, si teniu configurat: http server enable / http.
El fabricant indica que les següents configuracions poden ser potencialment vulnerables per a Cisco ASA:
- La funció AnyConnect IKEv2 Remote Access (amb serveis clients), si teniu configurat: crypto ikev2 enable […] client-services port.
- La funció Local Certificate Authority (CA), si teniu configurat: crypto ca server / no shutdown.
- La funció Management Web Server Access (incloent ASDM i CSM), si teniu configurat: http server enable / http.
- La funció Mobile User Security (MUS), si teniu configurat: webvpn / mus password / mus server enable port / mus.
- La funció REST API, si teniu configurat: rest-api image disk0:/rest-api agent.
- La funció SSL VPN, si teniu configurat: webvpn / enable.
Per determinar si un dispositiu pot ser vulnerable cal emprar la següent ordre:
- xou asp table socket | inclou SSL
Després d'això, cal cercar un socket d'escolta SSL a qualsevol port TCP. Si apareix un sòcol a la sortida, el dispositiu s'ha de considerar vulnerable.
Solució
Cisco habitualment es publica actualitzacions de programari gratuïtes que en solucionen les vulnerabilitats. Els clients amb contracte directe amb l'entitat simplement hauran d'esperar a rebre-les automàticament en funció de la llicència de què disposin a través dels canals d'actualització habituals.
En el cas dels clients amb productes Cisco adquirits a través de tercers, hauran d'obtenir aquestes actualitzacions contactant prèviament amb el TAC de Cisco mitjançant el següent enllaç:
En qualsevol cas, l'equip de seguretat de Cisco recomana actualitzar els diferents productes per mitigar l'impacte que puguin generar les fallades reportades als dispositius vulnerables:
De moment, no es coneixen mesures de mitigació alternatives per a aquestes vulnerabilitats.
Es recomana encaridament als usuaris i administradors de sistemes que facin les actualitzacions esmentades per evitar l'exposició a atacs externs i la presa de control dels sistemes informàtics.
A més, resulta convenient desactivar serveis i ports innecessaris als dispositius de xarxa perimetral, canviar les credencials que s'haguessin establert per defecte, implementar mesures de control d'accés i autenticació multifactor (MFA) i configurar firewalls per tal de filtrar el trànsit no autoritzat.
Referències
- Cisco Adaptive Security Appliance and Firepower Threat Defense Programari Persistent Local Code Execution Vulnerability
- Cisco Adaptive Security Appliance and Firepower Threat Defense Programari Web Services Denial of Service Vulnerability
- ArcaneDoor – New espionage-focused campaign found targeting perimeter network devices
- Exploitation of vulnerabilities affecting Cisco Firewall Platforms
Altres continguts que et poden intersar:
No hi ha publicacions relacionades.