Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Information Disclosure Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de disclosure de memória (CWE-200) na interface de web services do Cisco ASA e FTD, explorável remotamente sem autenticação através de um GET malformado. O CVSS de 7.5 é alto, mas o impacto real é limitado por uma pré-condição crítica que a manchete não deixa clara: só afeta dispositivos com AnyConnect (SSL ou IKEv2 com client services) ou Clientless WebVPN habilitados — sem essas features ligadas, o firmware vulnerável não expõe nada.
Detalhamento técnico
O problema é um 'buffer tracking issue' — na prática um erro de rastreamento de limites (out-of-bounds read, análogo em espírito ao Heartbleed) que ocorre quando o parser da interface web services do ASA/FTD processa URLs inválidas recebidas em requisições GET. Ao falhar em validar corretamente o tamanho ou os limites do buffer associado à URL malformada, o processo acaba devolvendo ao cliente um trecho de memória do heap além do que deveria ser lido.
O conteúdo exposto é heap não estruturado, o que significa que varia por dispositivo e por momento da requisição — não há um campo fixo sendo vazado. A Cisco confirma que esse heap pode conter cookies de sessão do AnyConnect e do WebVPN, nomes de usuário, endereços de e-mail, certificados e até endereços de memória reais do processo, informação que por si só facilita ataques subsequentes (bypass de ASLR, sequestro de sessão).
O atacante controla apenas o conteúdo da URL requisitada — não há upload de payload, não há necessidade de estado de sessão prévio. A superfície é estritamente a interface web services exposta pelas features de VPN listadas no advisory; FMC (Firepower Management Center) foi confirmado como não afetado.
Como é explorada
O vetor é uma requisição GET craftada, enviada à interface web services do dispositivo, sem qualquer autenticação. A complexidade de ataque é baixa (AC:L no vetor CVSS) e não exige interação do usuário — é puramente rede-para-dispositivo. O resultado bem-sucedido é a exfiltração de um fragmento de memória do heap por requisição, que o atacante pode repetir e agregar para coletar cookies de sessão, credenciais parciais ou material que ajude a montar um ataque de sequestro de sessão VPN.
A pré-condição decisiva é de configuração, não de versão: o dispositivo precisa ter AnyConnect IKEv2 Remote Access com client services habilitado (`crypto ikev2 enable ... client-services port`), AnyConnect SSL VPN ou Clientless SSL VPN habilitados (`webvpn enable`). No FTD, essas features de Remote Access VPN só existem configuradas via FMC ou FDM, e apenas a partir da release 6.2.2. Um ASA/FTD vulnerável na versão de software mas sem VPN remota configurada não é explorável por essa falha.
O CVE foi incluído no catálogo KEV da CISA em 15/02/2024 — quase quatro anos depois da publicação original em maio de 2020 — o que indica exploração confirmada em campanhas reais nesse período, embora as fontes consultadas não detalhem o ator, a campanha ou a escala. A due date de remediação exigida pela CISA para agências federais dos EUA foi 07/03/2024.
Versões
Como se proteger
O advisory da Cisco é explícito: não existe workaround para esta vulnerabilidade. A única correção real é atualizar para uma versão de software corrigida do ASA ou FTD. O advisory publica uma tabela de 'Fixed Releases' por trem de versão que não foi reproduzida integralmente na fonte disponível aqui — consulte diretamente o advisory oficial (cisco-sa-asaftd-info-disclose-9eJtycMB) para confirmar a versão exata do seu trem de release antes de aplicar qualquer patch, já que informar um número de versão sem essa tabela completa seria arriscar orientar uma atualização incorreta.
Como não há mitigação de configuração, desabilitar temporariamente as features vulneráveis (AnyConnect IKEv2 com client services, AnyConnect SSL VPN, Clientless SSL VPN) é o único controle compensatório real até a atualização — com o custo óbvio de tirar o serviço de VPN remota do ar. Restringir acesso à interface web services por ACL de rede reduz a superfície de ataque mas não elimina o risco para quem tem acesso legítimo à VPN.
Não existe mito relevante a desmontar aqui além de reforçar: nenhuma configuração de hardening do ASA substitui o patch, porque a falha está no parser da interface, não em uma opção que possa ser desligada isoladamente sem tirar a VPN do ar.
Como detectar
A exploração ocorre via GET requests com URLs deliberadamente malformadas/inválidas dirigidas à interface web services (webvpn) do dispositivo — em logs de acesso ou de tráfego, procurar por requisições GET anômalas com paths não conformes ou caracteres inesperados endereçadas às portas onde webvpn/AnyConnect estão expostos.
Não há um IOC confiável documentado nas fontes disponíveis: por se tratar de uma leitura de memória que tipicamente não gera crash nem erro visível no funcionamento normal do dispositivo, o ataque pode não deixar rastro distintivo nos logs padrão do ASA/FTD além do próprio padrão de requisição malformada — isso é uma limitação real de detecção que deve ser reconhecida ao investigar comprometimento retroativo.