Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-03349

Опубликовано: 02 нояб. 2021
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость интерфейса веб-служб микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD) связана с некорректным присваиванием привилегий. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии с помощью специально созданного HTTPS-запроса

Вендор

Cisco Systems Inc.

Наименование ПО

Adaptive Security Appliance
Firepower Threat Defense

Версия ПО

9.9 (Adaptive Security Appliance)
6.2.3 (Firepower Threat Defense)
9.10 (Adaptive Security Appliance)
6.3.0 (Firepower Threat Defense)
от 9.15 до 9.15.1.21 (Adaptive Security Appliance)
от 9.17 до 9.17.1.7 (Adaptive Security Appliance)
от 7.0.0 до 7.0.2 (Firepower Threat Defense)
от 7.1.0 до 7.1.0.1 (Firepower Threat Defense)
до 9.7 включительно (Adaptive Security Appliance)
9.13 (Adaptive Security Appliance)
до 6.2.2 включительно (Firepower Threat Defense)
6.5.0 (Firepower Threat Defense)
от 6.7.0 до AA-6.7.0.4-2 (Firepower Threat Defense)
от 9.8 до 9.8.4.43 (Adaptive Security Appliance)
от 9.12 до 9.12.4.38 (Adaptive Security Appliance)
от 9.14 до 9.14.4 (Adaptive Security Appliance)
от 9.16 до 9.16.2.13 (Adaptive Security Appliance)
от 6.4.0 до 6.4.0.15 (Firepower Threat Defense)
от 6.6.0 до 6.6.5.2 (Firepower Threat Defense)

Тип ПО

ПО сетевого программно-аппаратного средства
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-mgmt-privesc-BMFMUvye

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 93%
0.09281
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
почти 4 года назад

A vulnerability in the web services interface for remote access VPN features of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an authenticated, but unprivileged, remote attacker to elevate privileges to level 15. This vulnerability is due to improper separation of authentication and authorization scopes. An attacker could exploit this vulnerability by sending crafted HTTPS messages to the web services interface of an affected device. A successful exploit could allow the attacker to gain privilege level 15 access to the web management interface of the device. This includes privilege level 15 access to the device using management tools like the Cisco Adaptive Security Device Manager (ASDM) or the Cisco Security Manager (CSM). Note: With Cisco FTD Software, the impact is lower than the CVSS score suggests because the affected web management interface allows for read access only.

EPSS

Процентиль: 93%
0.09281
Низкий

8.8 High

CVSS3

9 Critical

CVSS2