Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02223

Опубликовано: 19 июн. 2019
Источник: fstec
CVSS3: 4
CVSS2: 2.6
EPSS Низкий

Описание

Уязвимость прокси-сервера программного пакета Cisco Wide Area Application Services Software (WAAS) связана с ошибками аутентификации запросов на подключение к прокси-серверу HTTPS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, использовать WAAS Central Manager в качестве прокси-сервера HTTPS при помощи отправки специально сформированного HTTPS-запроса CONNECT на прокси-сервер

Вендор

Cisco Systems Inc.

Наименование ПО

Cisco Wide Area Application Services Software

Версия ПО

5.5(7) (Cisco Wide Area Application Services Software)
6.1(1) (Cisco Wide Area Application Services Software)
6.4(3b) (Cisco Wide Area Application Services Software)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190619-waas-authbypass

Статус уязвимости

Потенциальная уязвимость

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 83%
0.01967
Низкий

4 Medium

CVSS3

2.6 Low

CVSS2

Связанные уязвимости

CVSS3: 4
nvd
больше 6 лет назад

A vulnerability in the HTTPS proxy feature of Cisco Wide Area Application Services (WAAS) Software could allow an unauthenticated, remote attacker to use the Central Manager as an HTTPS proxy. The vulnerability is due to insufficient authentication of proxy connection requests. An attacker could exploit this vulnerability by sending a malicious HTTPS CONNECT message to the Central Manager. A successful exploit could allow the attacker to access public internet resources that would normally be blocked by corporate policies.

CVSS3: 5.3
github
больше 3 лет назад

A vulnerability in the HTTPS proxy feature of Cisco Wide Area Application Services (WAAS) Software could allow an unauthenticated, remote attacker to use the Central Manager as an HTTPS proxy. The vulnerability is due to insufficient authentication of proxy connection requests. An attacker could exploit this vulnerability by sending a malicious HTTPS CONNECT message to the Central Manager. A successful exploit could allow the attacker to access public internet resources that would normally be blocked by corporate policies.

EPSS

Процентиль: 83%
0.01967
Низкий

4 Medium

CVSS3

2.6 Low

CVSS2