CVE-2018-0101
Eine Schwachstelle in der Secure-Sockets-Layer- (SSL-) VPN-Funktionalität der Cisco Adaptive Security Appliance (ASA) Software könnte es einem nicht...
- Veröffentlicht
- 29.01.2018
- Aktualisiert
- 02.12.2024
- CNA zuweisen
- cisco
- Beweise beobachtet
- 07.02.2018
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in der Secure-Sockets-Layer- (SSL-) VPN-Funktionalität der Cisco Adaptive Security Appliance (ASA) Software könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, einen Neustart des betroffenen Systems auszulösen oder aus der Ferne Code auszuführen. Die Schwachstelle ist auf einen Versuch zurückzuführen, einen Speicherbereich doppelt freizugeben, wenn das webvpn-Feature auf dem Cisco-ASA-Gerät aktiviert ist. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er mehrere manipulierte XML-Pakete an eine webvpn-konfigurierte Schnittstelle des betroffenen Systems sendet. Eine Ausnutzung könnte es dem Angreifer ermöglichen, beliebigen Code auszuführen und die vollständige Kontrolle über das System zu erlangen oder einen Neustart des betroffenen Geräts auszulösen. Diese Schwachstelle betrifft Cisco-ASA-Software, die auf den folgenden Cisco-Produkten läuft: 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches und Cisco 7600 Series Routers, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4110 Security Appliance, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD). Cisco Bug-IDs: CSCvg35618.
Quellen
2Proof-of-concept-Denial-of-Service-Exploit für Cisco ASA WebVPN CVE-2018-0101, der die Schwachstelle demonstriert und Sicherheitstests auf betroffenen Geräten ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.