Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-05424

Опубликовано: 27 окт. 2021
Источник: fstec
CVSS3: 4.7
CVSS2: 5
EPSS Низкий

Описание

Уязвимость реализации протокола File Transfer Protocol (FTP) и функции NAT (Network Address Translation) шлюза прикладного уровня Application Layer Gateway (ALG) микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD) связана с некорректно реализованной проверкой безопасности для стандартных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и открыть недопустимые соединения путем отправки специально созданного FTP-трафик через шлюз прикладного уровня ALG

Вендор

Cisco Systems Inc.

Наименование ПО

Firepower Threat Defense
Adaptive Security Appliance

Версия ПО

от 6.7.0 до 6.7.0.3 (Firepower Threat Defense)
до 9.8.4.40 (Adaptive Security Appliance)
от 9.15 до 9.15.1.17 (Adaptive Security Appliance)
от 6.5.0 до 6.6.5 (Firepower Threat Defense)
от 9.9 до 9.12.4.29 (Adaptive Security Appliance)
от 9.13 до 9.14.3.9 (Adaptive Security Appliance)
от 6.3.0 до 6.4.0.13 (Firepower Threat Defense)
до 6.2.3.17 (Firepower Threat Defense)

Тип ПО

ПО программно-аппаратного средства
ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-natalg-bypass-cpKGqkng

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 72%
0.00728
Низкий

4.7 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.7
nvd
больше 4 лет назад

Multiple vulnerabilities in the Application Level Gateway (ALG) for the Network Address Translation (NAT) feature of Cisco Adaptive Security Appliance (ASA) Software and Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to bypass the ALG and open unauthorized connections with a host located behind the ALG. For more information about these vulnerabilities, see the Details section of this advisory. Note: These vulnerabilities have been publicly discussed as NAT Slipstreaming.

CVSS3: 5.3
github
больше 3 лет назад

Multiple vulnerabilities in the Application Level Gateway (ALG) for the Network Address Translation (NAT) feature of Cisco Adaptive Security Appliance (ASA) Software and Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to bypass the ALG and open unauthorized connections with a host located behind the ALG. For more information about these vulnerabilities, see the Details section of this advisory. Note: These vulnerabilities have been publicly discussed as NAT Slipstreaming.

EPSS

Процентиль: 72%
0.00728
Низкий

4.7 Medium

CVSS3

5 Medium

CVSS2