CVE-2023-20269
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions for group-lock and vpn-simultaneous-logins or discontinue use of the product for unsupported devices.
Resumen
Falha de segregação de AAA no ASA e FTD da Cisco permite que um atacante não autenticado execute brute force de credenciais contra o perfil de conexão/tunnel-group padrão da VPN de acesso remoto, e que um atacante já com credenciais válidas (mas não autorizadas para VPN) estabeleça uma sessão clientless SSL VPN. O CVSS 5.0 parece baixo para algo no catálogo KEV, mas isso reflete bem o risco real: não há bypass de autenticação, e o impacto depende de más configurações específicas — não é uma falha crítica de RCE, é um facilitador de acesso indevido.
Detalle técnico
A causa raiz (CWE-288, Authentication Bypass by Alternate Name/Path) é a mistura de domínios de autenticação: o ASA/FTD usa o mesmo mecanismo de AAA para autenticação HTTPS de gerência, VPN site-to-site e VPN de acesso remoto, mas não segrega adequadamente esses contextos quando o atacante especifica o connection profile/tunnel group padrão (DefaultRAGroup ou DfltGrpPolicy) em vez de um perfil legítimo configurado pelo administrador. Isso permite que credenciais válidas para autenticação HTTPS de gerência — que nunca foram destinadas a autorizar VPN — sejam testadas ou usadas contra o fluxo de VPN remoto.
Para o cenário de brute force, o atacante controla apenas o par usuário/senha e o nome do tunnel group (fixando-o no perfil default). O dispositivo é vulnerável a esse vetor se existir pelo menos um usuário com senha na base LOCAL, ou se a autenticação HTTPS de gerência apontar para um servidor AAA válido, e se SSL VPN ou IKEv2 VPN estiver habilitado em pelo menos uma interface.
Para o segundo cenário — estabelecer uma sessão clientless SSL VPN não autorizada — o atacante precisa já possuir credenciais válidas (da base LOCAL ou do AAA usado para gerência HTTPS), o dispositivo precisa estar rodando ASA 9.16 ou anterior, SSL VPN habilitado em alguma interface e o protocolo clientless SSL VPN permitido na DfltGrpPolicy. Esse vetor específico não afeta o FTD, que não suporta clientless SSL VPN.
A Cisco é explícita: a falha não permite bypass de autenticação nem estabelecer um túnel VPN baseado em cliente, porque os perfis default não têm pool de IP configurado — o dano fica limitado a identificação de credenciais válidas e sessões clientless indevidas.
Cómo se explota
O vetor de brute force é remoto e não autenticado: o atacante envia tentativas de login contra a interface de VPN especificando o tunnel group padrão, testando pares de credenciais até acertar um válido na base LOCAL ou no servidor AAA usado para gerência HTTPS. Não há relato de bypass de MFA — se autenticação multifator estiver configurada, o segundo fator ainda é exigido para estabelecer sessão de VPN de fato, mas o brute force em si já serve para descobrir credenciais válidas reutilizáveis em outros pontos.
O segundo vetor exige pré-condição mais forte: credenciais já válidas (obtidas via brute force ou por outro meio, como phishing ou reuso de senha) e ASA em versão 9.16 ou anterior com clientless SSL VPN habilitado. Com isso, um usuário autorizado apenas para gerência HTTPS — não para VPN — consegue abrir uma sessão clientless SSL VPN, ganhando acesso à rede interna via esse canal.
A CISA confirma exploração ativa (entrada no KEV desde 13/09/2023, prazo de correção 04/10/2023), mas o próprio catálogo já indica que a ação recomendada inclui mitigação via configuração (group-lock, vpn-simultaneous-logins) além de patch — sinal de que, na prática, muitos dispositivos vulneráveis rodam versões sem atualização disponível ou fim de suporte.
Versiones
Cómo protegerse
A Cisco lançou atualizações de software que corrigem a falha; a tabela exata de releases corrigidas por trem (9.x do ASA, FTD) está no advisory oficial e deve ser conferida diretamente nele — este texto não reproduz números de versão que não foram fornecidos na fonte consultada, para evitar erro. Quando a atualização não for viável, a própria Cisco e a CISA apontam workarounds de configuração: aplicar 'group-lock' para impedir que usuários autentiquem contra o tunnel group padrão, e restringir 'vpn-simultaneous-logins' para limitar o impacto de credenciais comprometidas. Também vale desabilitar o clientless SSL VPN na DfltGrpPolicy em dispositivos ASA 9.16 ou anteriores, e revisar se a autenticação HTTPS de gerência realmente precisa compartilhar a mesma base de credenciais usada para VPN.
O que não resolve: MFA por si só não neutraliza o vetor de brute force de descoberta de credenciais (ele reduz o dano do uso posterior dessas credenciais, mas não impede a enumeração). Trocar senhas sem revisar a configuração de tunnel group padrão também não elimina a exposição — o problema é estrutural na separação de AAA, não apenas na força da senha. Para dispositivos em fim de vida/suporte que não recebem patch, a CISA orienta descontinuar o uso do produto como alternativa ao patch.
Cómo detectar
Não há assinatura de rede confiável e pública documentada para este CVE; o sinal mais direto é comportamental — múltiplas tentativas de autenticação VPN falhas em curto intervalo contra o mesmo tunnel group padrão (DefaultRAGroup), especialmente vindas de poucos IPs de origem testando muitos usuários, sugerem brute force. Em logs do ASA/FTD, revisar eventos de autenticação AAA associados ao perfil de conexão default e correlacionar com tentativas de estabelecimento de sessão clientless SSL VPN por usuários sem grupo de VPN explicitamente atribuído ajuda a identificar exploração; a ausência de detecção confiável embutida no produto é parte do motivo de a Cisco recomendar controles de configuração (group-lock) como mitigação ativa, não apenas passiva.