当前位置:首页 > 芯闻号 > 充电吧
[导读]根据思科(Cisco)8月27日安全公告显示,思科自适应安全设备(ASA)软件和思科Firepower威胁防御(FTD)软件爆出高危漏洞,需要尽快升级。以下是漏洞详情: 漏洞详情 来源: https:

根据思科(Cisco)8月27日安全公告显示,思科自适应安全设备(ASA)软件和思科Firepower威胁防御(FTD)软件爆出高危漏洞,需要尽快升级。以下是漏洞详情:

漏洞详情

来源:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ro-path-KJuQhB86

CVEID :CVE-2020-3452

CSS评分:7.5 高

思科自适应安全设备(ASA)软件是其中的一套防火墙和网络安全平台,主要用于工业交换机,路由器等安全设备。Firepower FTD是思科其中的一个威胁防御安全软件,主要用于工业防火墙设备。

思科ASA和Firepower FTD软件的Web服务界面中的漏洞可能允许未经身份验证的远程攻击者进行目录遍历攻击并读取目标系统上的敏感文件。

该漏洞是由于受影响的设备处理的HTTP请求中的URL缺乏正确的输入验证所致。攻击者可以通过将包含目录遍历字符序列的特制HTTP请求发送到受影响的设备来利用此漏洞。成功利用此漏洞可能使攻击者可以在目标设备上查看Web服务文件系统内的任意文件。例如,这可能允许攻击者冒充另一个VPN用户并以该用户的身份与设备建立无客户端SSL VPN或AnyConnect VPN会话。当受影响的设备配置了WebVPN或AnyConnect功能时,将启用Web服务文件系统。无法使用此漏洞来访问ASA或FTD系统文件,基础操作系统(OS)文件或VPN用户登录凭据。

受影响产品

如果Cisco产品运行带有易受攻击的AnyConnect或WebVPN配置的易受攻击的Cisco ASA软件或Cisco FTD软件版本,则此漏洞会影响它们。

ASA软件有以下3种配置,容易受到攻击:

1.AnyConnect IKEv2远程访问(带有客户端服务) 执行配置 crypto ikev2 enable <接口名称>客户端服务端口<端口号>

2.AnyConnect SSL VPN 执行配置webvpn enable <接口名称>

3.无客户端SSL VPN 执行配置webvpn enable <接口名称>

FTD软件有以下2种配置,容易受到攻击:

1.AnyConnect IKEv2远程访问(带有客户端服务)执行配置 crypto ikev2 enable <接口名称>客户端服务端口<端口号>

2.AnyConnect SSL VPN 执行配置 webvpn enable <接口名称>

解决方案

思科ASA软件

1.Cisco ASA软件9.5版及更早版本以及9.7版已到软件维护终止,建议客户迁移到包含此漏洞修复程序的受支持版本

2.Cisco ASA 9.6 升级 9.6.4.42可修复

3.Cisco ASA 9.8 升级 9.8.4.20可修复

4.Cisco ASA 9.9 升级 9.9.2.74可修复

5.Cisco ASA 9.10升级 9.10.1.42可修复

6.Cisco ASA 9.12 升级 9.12.3.12可修复

7.Cisco ASA 9.13 升级 9.13.1.10可修复

8.Cisco ASA 9.14 升级 9.14.1.10可修复

思科FTD软件

1. FTD 早于6.2.2版本不受影响

2. FTD 6.2.2 迁移到可修复版本

3.FTD 6.2.3 迁移到6.2.3.16可修复

4.FTD 6.3.0 迁移到迁移到6.4.0.9 +修补程序或6.6.0.1或6.3.0.5 +修补程序1或6.3.0.6(2020年秋季)可修复

5.FTD 6.4.0迁移到6.4.0.9 + Hot Fix 或6.4.0.10(2020年秋季)可修复

6.FTD 6.5.0 迁移到迁移到6.6.0.1或6.5.0.4 +修补程序或6.5.0.5(2020年秋季)可修复

7.FTD 6.6.0 迁移到6.6.0.1可修复

要升级到修复版本的Cisco FTD软件,客户可以执行以下任一操作:

对于使用Cisco Firepower管理中心(FMC)管理的设备,请使用FMC界面来安装升级。安装完成后,重新应用访问控制策略。

对于使用Cisco Firepower设备管理器(FDM)管理的设备,请使用FDM接口安装升级。安装完成后,重新应用访问控制策略。

查看更多漏洞信息 以及升级请访问官网:

https://tools.cisco.com/security/center/publicationListing.x

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

思科日前推出了一款新的安全产品,据称可以利用AI帮助用户保护关键系统。

关键字: 思科 HyperShield 网络安全 AI

人工智能冲击就业?大型科技企业开始行动。近日,思科、谷歌、IBM、Indeed、Eightfold、埃森哲、英特尔、微软和SAP等科技公司,以及6家顾问机构,联合成立了“AI使能的ICT劳动力联盟”。

关键字: 思科 IBM 英特尔 ICT人才联盟 AI

据外媒报道,近日世界最大的网络设备制造商思科系统公司计划裁员数千人,原因是企业技术支出放缓代替了其销售增长。该公司计划在全球裁员5%,即4000多个工作岗位,并降低了年度收入目标,由于预测还不急华尔街分析师的预期,导致股...

关键字: 思科 裁员

根据思科(Cisco)日前进行的一项调查,尽管很多员工了解生成式AI在数据隐私方面的缺陷,但许多人仍在向ChatGPT等类似的AI应用程序输入敏感的公司数据。

关键字: 思科 生成式AI

作为一种解决方案和应用,其核心内容是:让人们无论任何时间、任何地点,都可以通过任何设备、任何网络,获得数据、图像和声音的自由通信。

关键字: 统一通信 图像 思科

业内最新消息,美国芯片巨头 AMD 的首席执行官苏姿丰向思科公司表示希望离开其董事会。除了苏姿丰本人外还有其他两人,目前尚不清楚他们辞任的具体原因,苏姿丰于 2020 年加入思科董事会,当时 AMD 刚开始从英特尔手中夺...

关键字: AMD 苏姿丰 思科

业内消息,近日美国加州州政府文件显示,总部位于圣何塞的科技公司思科系统(Cisco Systems)将在下个月永久裁掉南湾地区的数百名员工。与此同时,谷歌也证实将在其全球招聘组织中裁员数百人,作为未来几个季度更广泛招聘规...

关键字: 思科 谷歌

北京2023年9月8日 /美通社/ -- 日前,"云融数智 创领未来"2023浪潮云海云图生态峰会产品技术伙伴专场在北京成功举办。来自开源基金会、云安全、PaaS、数据库服务、容灾备份等领域的头部领先...

关键字: 云安全 私有云 数据库 NI

据业内消息报道,近日全球网络和设备供应商思科公司发布了 2023 财年第四财季及全年财报,其中净营收为 152.03 亿美元,相比去年同期 131.02 亿美元增长 16%,净利润为 40 亿美元,相比去年同期 28 亿...

关键字: 思科 AI

21ic 近日获悉,思科公司在私募股权的支持下与加拿大通信公司 Accedian 达成收购协议,业内分析师预估前者斥资约 3.7 亿美金收购了后者。

关键字: 思科 Accedian
关闭
关闭