← back
CVE-2023-20269mediumunder attackransomwareCWE-288

CVE-2023-20269

48Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5epss 25%
from disclosure to weapon
Published on NVDSep 6
CISA KEV+7d
exploitation probability
25%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-10-04

Apply mitigations per vendor instructions for group-lock and vpn-simultaneous-logins or discontinue use of the product for unsupported devices.

Summary

Falha de segregação de AAA no ASA e FTD da Cisco permite que um atacante não autenticado execute brute force de credenciais contra o perfil de conexão/tunnel-group padrão da VPN de acesso remoto, e que um atacante já com credenciais válidas (mas não autorizadas para VPN) estabeleça uma sessão clientless SSL VPN. O CVSS 5.0 parece baixo para algo no catálogo KEV, mas isso reflete bem o risco real: não há bypass de autenticação, e o impacto depende de más configurações específicas — não é uma falha crítica de RCE, é um facilitador de acesso indevido.

Technical detail

A causa raiz (CWE-288, Authentication Bypass by Alternate Name/Path) é a mistura de domínios de autenticação: o ASA/FTD usa o mesmo mecanismo de AAA para autenticação HTTPS de gerência, VPN site-to-site e VPN de acesso remoto, mas não segrega adequadamente esses contextos quando o atacante especifica o connection profile/tunnel group padrão (DefaultRAGroup ou DfltGrpPolicy) em vez de um perfil legítimo configurado pelo administrador. Isso permite que credenciais válidas para autenticação HTTPS de gerência — que nunca foram destinadas a autorizar VPN — sejam testadas ou usadas contra o fluxo de VPN remoto.

Para o cenário de brute force, o atacante controla apenas o par usuário/senha e o nome do tunnel group (fixando-o no perfil default). O dispositivo é vulnerável a esse vetor se existir pelo menos um usuário com senha na base LOCAL, ou se a autenticação HTTPS de gerência apontar para um servidor AAA válido, e se SSL VPN ou IKEv2 VPN estiver habilitado em pelo menos uma interface.

Para o segundo cenário — estabelecer uma sessão clientless SSL VPN não autorizada — o atacante precisa já possuir credenciais válidas (da base LOCAL ou do AAA usado para gerência HTTPS), o dispositivo precisa estar rodando ASA 9.16 ou anterior, SSL VPN habilitado em alguma interface e o protocolo clientless SSL VPN permitido na DfltGrpPolicy. Esse vetor específico não afeta o FTD, que não suporta clientless SSL VPN.

A Cisco é explícita: a falha não permite bypass de autenticação nem estabelecer um túnel VPN baseado em cliente, porque os perfis default não têm pool de IP configurado — o dano fica limitado a identificação de credenciais válidas e sessões clientless indevidas.

How it’s exploited

O vetor de brute force é remoto e não autenticado: o atacante envia tentativas de login contra a interface de VPN especificando o tunnel group padrão, testando pares de credenciais até acertar um válido na base LOCAL ou no servidor AAA usado para gerência HTTPS. Não há relato de bypass de MFA — se autenticação multifator estiver configurada, o segundo fator ainda é exigido para estabelecer sessão de VPN de fato, mas o brute force em si já serve para descobrir credenciais válidas reutilizáveis em outros pontos.

O segundo vetor exige pré-condição mais forte: credenciais já válidas (obtidas via brute force ou por outro meio, como phishing ou reuso de senha) e ASA em versão 9.16 ou anterior com clientless SSL VPN habilitado. Com isso, um usuário autorizado apenas para gerência HTTPS — não para VPN — consegue abrir uma sessão clientless SSL VPN, ganhando acesso à rede interna via esse canal.

A CISA confirma exploração ativa (entrada no KEV desde 13/09/2023, prazo de correção 04/10/2023), mas o próprio catálogo já indica que a ação recomendada inclui mitigação via configuração (group-lock, vpn-simultaneous-logins) além de patch — sinal de que, na prática, muitos dispositivos vulneráveis rodam versões sem atualização disponível ou fim de suporte.

Versions

Affected
Cisco ASA Software e Cisco FTD Software em releases vulneráveis existentes na data de publicação (setembro/2023); o vetor de clientless SSL VPN não autorizado afeta especificamente ASA 9.16 e anteriores (FTD não suporta clientless SSL VPN, portanto esse sub-vetor não se aplica a FTD). A lista completa e exata de releases afetadas por trem de versão está na seção 'Fixed Software' do advisory oficial da Cisco, não reproduzida integralmente na fonte consultada aqui.
Fixed in
A Cisco declara ter lançado atualizações de software que corrigem a vulnerabilidade (Bug IDs CSCwh23100 e CSCwh45108), mas os números específicos de release corrigida por trem não constam no texto do advisory disponibilizado para esta pesquisa — consulte a seção 'Fixed Software' do advisory oficial para a versão exata aplicável ao seu trem de ASA/FTD.

How to protect

A Cisco lançou atualizações de software que corrigem a falha; a tabela exata de releases corrigidas por trem (9.x do ASA, FTD) está no advisory oficial e deve ser conferida diretamente nele — este texto não reproduz números de versão que não foram fornecidos na fonte consultada, para evitar erro. Quando a atualização não for viável, a própria Cisco e a CISA apontam workarounds de configuração: aplicar 'group-lock' para impedir que usuários autentiquem contra o tunnel group padrão, e restringir 'vpn-simultaneous-logins' para limitar o impacto de credenciais comprometidas. Também vale desabilitar o clientless SSL VPN na DfltGrpPolicy em dispositivos ASA 9.16 ou anteriores, e revisar se a autenticação HTTPS de gerência realmente precisa compartilhar a mesma base de credenciais usada para VPN.

O que não resolve: MFA por si só não neutraliza o vetor de brute force de descoberta de credenciais (ele reduz o dano do uso posterior dessas credenciais, mas não impede a enumeração). Trocar senhas sem revisar a configuração de tunnel group padrão também não elimina a exposição — o problema é estrutural na separação de AAA, não apenas na força da senha. Para dispositivos em fim de vida/suporte que não recebem patch, a CISA orienta descontinuar o uso do produto como alternativa ao patch.

How to detect

Não há assinatura de rede confiável e pública documentada para este CVE; o sinal mais direto é comportamental — múltiplas tentativas de autenticação VPN falhas em curto intervalo contra o mesmo tunnel group padrão (DefaultRAGroup), especialmente vindas de poucos IPs de origem testando muitos usuários, sugerem brute force. Em logs do ASA/FTD, revisar eventos de autenticação AAA associados ao perfil de conexão default e correlacionar com tentativas de estabelecimento de sessão clientless SSL VPN por usuários sem grupo de VPN explicitamente atribuído ajuda a identificar exploração; a ausência de detecção confiável embutida no produto é parte do motivo de a Cisco recomendar controles de configuração (group-lock) como mitigação ativa, não apenas passiva.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the remote access VPN feature of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct a brute force attack in an attempt to identify valid username and password combinations or an authenticated, remote attacker to establish a clientless SSL VPN session with an unauthorized user. This vulnerability is due to improper separation of authentication, authorization, and accounting (AAA) between the remote access VPN feature and the HTTPS management and site-to-site VPN features. An attacker could exploit this vulnerability by specifying a default connection profile/tunnel group while conducting a brute force attack or while establishing a clientless SSL VPN session using valid credentials. A successful exploit could allow the attacker to achieve one or both of the following: Identify valid credentials that could then be used to establish an unauthorized remote access VPN session. Establish a clientless SSL VPN session (only when running Cisco ASA Software Release 9.16 or earlier). Notes: Establishing a client-based remote access VPN tunnel is not possible as these default connection profiles/tunnel groups do not and cannot have an IP address pool configured. This vulnerability does not allow an attacker to bypass authentication. To successfully establish a remote access VPN session, valid credentials are required, including a valid second factor if multi-factor authentication (MFA) is configured. Cisco will release software updates that address this vulnerability. There are workarounds that address this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N