CVE-2024-20353: fallo de gravedad alta en Cisco Adaptive Security Appliance (ASA) Software
Publicada el · Actualizada el
93Vexday Risk Score
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
ssvc Actcvss 8.6epss 71%
de la publicación al arma
Publicada en NVD24 abr
CISA KEV24 abr
probabilidad de explotación
71%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-05-01
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
En resumen
Un defecto en los firewalls Cisco ASA y FTD permite que atacantes causen el fallo del dispositivo mediante el envío de una solicitud HTTP especialmente elaborada al servidor web, provocando reinicio e interrupción temporal de la protección de la red.
Detalle técnico
La vulnerabilidad surge de una verificación incompleta de errores al procesar encabezados HTTP en los servidores web de gestión y VPN de Cisco ASA y FTD. Un atacante remoto no autenticado puede explotar esto enviando una solicitud HTTP malformada, desencadenando una excepción no controlada que causa recarga inesperada del dispositivo, resultando en negación de servicio.
Resumen generado y traducido por IA a partir de la descripción oficial.
A vulnerability in the management and VPN web servers for Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition.
This vulnerability is due to incomplete error checking when parsing an HTTP header. An attacker could exploit this vulnerability by sending a crafted HTTP request to a targeted web server on a device. A successful exploit could allow the attacker to cause a DoS condition when the device reloads.