CVE-2024-20353highbajo ataqueCWE-835

CVE-2024-20353: fallo de gravedad alta en Cisco Adaptive Security Appliance (ASA) Software

Publicada el · Actualizada el

93Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.6epss 71%
de la publicación al arma
Publicada en NVD24 abr
CISA KEV24 abr
probabilidad de explotación
71%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-05-01

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

En resumen

Un defecto en los firewalls Cisco ASA y FTD permite que atacantes causen el fallo del dispositivo mediante el envío de una solicitud HTTP especialmente elaborada al servidor web, provocando reinicio e interrupción temporal de la protección de la red.

Detalle técnico

La vulnerabilidad surge de una verificación incompleta de errores al procesar encabezados HTTP en los servidores web de gestión y VPN de Cisco ASA y FTD. Un atacante remoto no autenticado puede explotar esto enviando una solicitud HTTP malformada, desencadenando una excepción no controlada que causa recarga inesperada del dispositivo, resultando en negación de servicio.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

A vulnerability in the management and VPN web servers for Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition. This vulnerability is due to incomplete error checking when parsing an HTTP header. An attacker could exploit this vulnerability by sending a crafted HTTP request to a targeted web server on a device. A successful exploit could allow the attacker to cause a DoS condition when the device reloads.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.