CVE-2014-2120
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
XSS refletido na página de login do WebVPN do Cisco ASA (CWE-79), catalogada internamente pela Cisco como Bug ID CSCun19025. A falha em si é de severidade moderada (XSS clássico, sem RCE), mas entrou no catálogo KEV da CISA em novembro de 2024 — dez anos após a publicação original — o que indica exploração ativa reconhecida tardiamente, provavelmente em campanhas mais recentes contra dispositivos ASA expostos e não corrigidos.
Detalle técnico
A vulnerabilidade está na página de autenticação do WebVPN (portal SSL VPN clientless do ASA). Um parâmetro não especificado da requisição de login não é sanitizado antes de ser refletido na resposta HTML, permitindo injeção de script ou marcação arbitrária no contexto do navegador da vítima. É um XSS refletido clássico (CWE-79): o payload não persiste no servidor, precisa ser entregue via link ou requisição manipulada que a vítima execute.
A Cisco não detalhou publicamente qual parâmetro exato é vulnerável nem o trecho de código afetado — a descrição oficial e o registro no NVD/KEV usam a formulação genérica "via an unspecified parameter". Isso é comum em advisories antigos da Cisco para XSS de baixo/médio impacto, e significa que não há como confirmar aqui o nome do campo ou a rota HTTP exata sem acesso ao bug interno CSCun19025 ou ao advisory completo da Cisco.
O vetor CVSS 3.1 fornecido (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N) inclui PR:L — privilégio baixo necessário —, o que é atípico para um XSS na tela de login, normalmente pré-autenticação (PR:N). Isso pode refletir uma reclassificação retroativa do NVD ao aplicar CVSS3.1 a uma CVE de 2014 originalmente pontuada em CVSS2, e não há documentação pública que explique essa exigência de privilégio nesta análise.
Cómo se explota
O vetor de ataque padrão para esse tipo de falha é engenharia social: o atacante monta uma URL do portal WebVPN legítimo do alvo com o parâmetro malicioso embutido e induz a vítima (um usuário com acesso à interface de login) a clicar nela. UI:R no vetor CVSS confirma essa dependência de interação do usuário — não é exploração automática ou sem clique.
O impacto documentado é execução de script no contexto do domínio do ASA alvo: roubo de cookies de sessão, phishing de credenciais VPN sobre a página legítima, ou pivotagem para outros ataques client-side contra quem administra ou usa aquele portal. Não há indicação nas fontes de que a falha permita comprometer o próprio appliance ASA (sem RCE, sem escalonamento no dispositivo) — o dano fica no navegador da vítima.
A entrada no catálogo KEV da CISA confirma exploração no mundo real, mas sem detalhar campanha, ator ou período. Dado o hiato de dez anos entre publicação (2014) e inclusão no KEV (2024), é razoável supor que dispositivos ASA muito antigos e nunca atualizados continuam expostos e foram alvo de tentativas recentes, possivelmente em conjunto com outras vulnerabilidades de ASA exploradas nesse período — mas isso é inferência de contexto, não fato relatado nas fontes.
Versiones
Cómo protegerse
A Cisco publicou advisory e correção sob o Bug ID CSCun19025 (cisco-sa-CVE-2014-2120), mas o conteúdo lido nesta pesquisa não trouxe a lista exata de versões de ASA Software afetadas nem os números de versão corrigidos — o portal de advisories da Cisco retornou apenas a interface dinâmica, sem o texto completo do boletim. Não informe uma versão específica de correção sem consultar diretamente o advisory da Cisco (link nas fontes) ou o Cisco Software Checker antes de declarar um sistema corrigido.
Como o requisito da CISA no KEV é genérico — "aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível" — a ação prática é: identificar a versão de ASA em produção, cruzar com o advisory oficial da Cisco para essa CVE/bug ID e aplicar a atualização indicada. Dado que a plataforma ASA já recebe pouca atenção de patch em muitos ambientes legados, tratar isso como sinal para revisar todo o ciclo de atualização do appliance, não só esta CVE isolada.
Como paliativo sem atualizar: como é XSS refletido dependente de clique, restringir a superfície de exposição do portal WebVPN à internet (colocá-lo detrás de VPN de gestão, ACL de origem, ou desativar o portal se não for usado) reduz a chance de um usuário externo ser atingido por um link malicioso. Isso não corrige a falha, apenas reduz a exposição. WAF genérico pode filtrar padrões óbvios de `` no parâmetro de login, mas sem saber qual parâmetro é o vulnerável, a cobertura é incerta.
Cómo detectar
Sinal de tentativa de exploração seria a presença de marcação HTML/JavaScript (``, handlers de evento, payloads codificados em URL) nos parâmetros da requisição HTTP de login ao portal WebVPN, visível em logs de acesso web do ASA ou em capturas de tráfego para a porta do WebVPN. Como o parâmetro exato vulnerável não foi divulgado publicamente, não há assinatura oficial de detecção — qualquer regra seria heurística, baseada em padrões genéricos de XSS refletido, sem garantia de cobertura completa nem de baixo falso-positivo.