当前位置:首页 > 芯闻号 > 充电吧
[导读]根据思科(Cisco)8月27日安全公告显示,思科自适应安全设备(ASA)软件和思科Firepower威胁防御(FTD)软件爆出高危漏洞,需要尽快升级。以下是漏洞详情: 漏洞详情 来源: https:

根据思科(Cisco)8月27日安全公告显示,思科自适应安全设备(ASA)软件和思科Firepower威胁防御(FTD)软件爆出高危漏洞,需要尽快升级。以下是漏洞详情:

漏洞详情

来源:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ro-path-KJuQhB86

CVEID :CVE-2020-3452

CSS评分:7.5 高

思科自适应安全设备(ASA)软件是其中的一套防火墙和网络安全平台,主要用于工业交换机,路由器等安全设备。Firepower FTD是思科其中的一个威胁防御安全软件,主要用于工业防火墙设备。

思科ASA和Firepower FTD软件的Web服务界面中的漏洞可能允许未经身份验证的远程攻击者进行目录遍历攻击并读取目标系统上的敏感文件。

该漏洞是由于受影响的设备处理的HTTP请求中的URL缺乏正确的输入验证所致。攻击者可以通过将包含目录遍历字符序列的特制HTTP请求发送到受影响的设备来利用此漏洞。成功利用此漏洞可能使攻击者可以在目标设备上查看Web服务文件系统内的任意文件。例如,这可能允许攻击者冒充另一个VPN用户并以该用户的身份与设备建立无客户端SSL VPN或AnyConnect VPN会话。当受影响的设备配置了WebVPN或AnyConnect功能时,将启用Web服务文件系统。无法使用此漏洞来访问ASA或FTD系统文件,基础操作系统(OS)文件或VPN用户登录凭据。

受影响产品

如果Cisco产品运行带有易受攻击的AnyConnect或WebVPN配置的易受攻击的Cisco ASA软件或Cisco FTD软件版本,则此漏洞会影响它们。

ASA软件有以下3种配置,容易受到攻击:

1.AnyConnect IKEv2远程访问(带有客户端服务) 执行配置 crypto ikev2 enable <接口名称>客户端服务端口<端口号>

2.AnyConnect SSL VPN 执行配置webvpn enable <接口名称>

3.无客户端SSL VPN 执行配置webvpn enable <接口名称>

FTD软件有以下2种配置,容易受到攻击:

1.AnyConnect IKEv2远程访问(带有客户端服务)执行配置 crypto ikev2 enable <接口名称>客户端服务端口<端口号>

2.AnyConnect SSL VPN 执行配置 webvpn enable <接口名称>

解决方案

思科ASA软件

1.Cisco ASA软件9.5版及更早版本以及9.7版已到软件维护终止,建议客户迁移到包含此漏洞修复程序的受支持版本

2.Cisco ASA 9.6 升级 9.6.4.42可修复

3.Cisco ASA 9.8 升级 9.8.4.20可修复

4.Cisco ASA 9.9 升级 9.9.2.74可修复

5.Cisco ASA 9.10升级 9.10.1.42可修复

6.Cisco ASA 9.12 升级 9.12.3.12可修复

7.Cisco ASA 9.13 升级 9.13.1.10可修复

8.Cisco ASA 9.14 升级 9.14.1.10可修复

思科FTD软件

1. FTD 早于6.2.2版本不受影响

2. FTD 6.2.2 迁移到可修复版本

3.FTD 6.2.3 迁移到6.2.3.16可修复

4.FTD 6.3.0 迁移到迁移到6.4.0.9 +修补程序或6.6.0.1或6.3.0.5 +修补程序1或6.3.0.6(2020年秋季)可修复

5.FTD 6.4.0迁移到6.4.0.9 + Hot Fix 或6.4.0.10(2020年秋季)可修复

6.FTD 6.5.0 迁移到迁移到6.6.0.1或6.5.0.4 +修补程序或6.5.0.5(2020年秋季)可修复

7.FTD 6.6.0 迁移到6.6.0.1可修复

要升级到修复版本的Cisco FTD软件,客户可以执行以下任一操作:

对于使用Cisco Firepower管理中心(FMC)管理的设备,请使用FMC界面来安装升级。安装完成后,重新应用访问控制策略。

对于使用Cisco Firepower设备管理器(FDM)管理的设备,请使用FDM接口安装升级。安装完成后,重新应用访问控制策略。

查看更多漏洞信息 以及升级请访问官网:

https://tools.cisco.com/security/center/publicationListing.x

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

9月2日消息,不造车的华为或将催生出更大的独角兽公司,随着阿维塔和赛力斯的入局,华为引望愈发显得引人瞩目。

关键字: 阿维塔 塞力斯 华为

加利福尼亚州圣克拉拉县2024年8月30日 /美通社/ -- 数字化转型技术解决方案公司Trianz今天宣布,该公司与Amazon Web Services (AWS)签订了...

关键字: AWS AN BSP 数字化

伦敦2024年8月29日 /美通社/ -- 英国汽车技术公司SODA.Auto推出其旗舰产品SODA V,这是全球首款涵盖汽车工程师从创意到认证的所有需求的工具,可用于创建软件定义汽车。 SODA V工具的开发耗时1.5...

关键字: 汽车 人工智能 智能驱动 BSP

北京2024年8月28日 /美通社/ -- 越来越多用户希望企业业务能7×24不间断运行,同时企业却面临越来越多业务中断的风险,如企业系统复杂性的增加,频繁的功能更新和发布等。如何确保业务连续性,提升韧性,成...

关键字: 亚马逊 解密 控制平面 BSP

8月30日消息,据媒体报道,腾讯和网易近期正在缩减他们对日本游戏市场的投资。

关键字: 腾讯 编码器 CPU

8月28日消息,今天上午,2024中国国际大数据产业博览会开幕式在贵阳举行,华为董事、质量流程IT总裁陶景文发表了演讲。

关键字: 华为 12nm EDA 半导体

8月28日消息,在2024中国国际大数据产业博览会上,华为常务董事、华为云CEO张平安发表演讲称,数字世界的话语权最终是由生态的繁荣决定的。

关键字: 华为 12nm 手机 卫星通信

要点: 有效应对环境变化,经营业绩稳中有升 落实提质增效举措,毛利润率延续升势 战略布局成效显著,战新业务引领增长 以科技创新为引领,提升企业核心竞争力 坚持高质量发展策略,塑强核心竞争优势...

关键字: 通信 BSP 电信运营商 数字经济

北京2024年8月27日 /美通社/ -- 8月21日,由中央广播电视总台与中国电影电视技术学会联合牵头组建的NVI技术创新联盟在BIRTV2024超高清全产业链发展研讨会上宣布正式成立。 活动现场 NVI技术创新联...

关键字: VI 传输协议 音频 BSP

北京2024年8月27日 /美通社/ -- 在8月23日举办的2024年长三角生态绿色一体化发展示范区联合招商会上,软通动力信息技术(集团)股份有限公司(以下简称"软通动力")与长三角投资(上海)有限...

关键字: BSP 信息技术
关闭
关闭