CVE-2017-3807
Une vulnérabilité dans le code Common Internet Filesystem (CIFS) de la fonctionnalité Clientless SSL VPN du logiciel Cisco ASA, versions majeures 9.0 à 9.6,...
- Publié
- 9 févr. 2017
- Mise à jour
- 5 août 2024
- Attribution de CNA
- cisco
- Preuve observée
- 15 févr. 2017
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité dans le code Common Internet Filesystem (CIFS) de la fonctionnalité Clientless SSL VPN du logiciel Cisco ASA, versions majeures 9.0 à 9.6, pourrait permettre à un attaquant distant authentifié de provoquer un débordement de tas. La vulnérabilité est due à une validation insuffisante des entrées fournies par l'utilisateur. Un attaquant pourrait exploiter cette vulnérabilité en envoyant une URL spécialement conçue au système affecté. Une exploitation pourrait permettre à l'attaquant distant de provoquer un rechargement du système affecté ou potentiellement d'exécuter du code. Remarque : seul le trafic destiné au système affecté peut être utilisé pour exploiter cette vulnérabilité. Cette vulnérabilité affecte uniquement les systèmes configurés en mode pare-feu routé et en mode de contexte unique ou multiple. Cette vulnérabilité peut être déclenchée par du trafic IPv4 ou IPv6. Une connexion TCP valide est nécessaire pour effectuer l'attaque. L'attaquant doit disposer d'identifiants valides pour se connecter au portail Clientless SSL VPN. Le logiciel Cisco ASA vulnérable exécuté sur les produits suivants peut être affecté par cette vulnérabilité : Cisco ASA 5500 Series Adaptive Security Appliances, Cisco ASA 5500-X Series Next-Generation Firewalls, Cisco Adaptive Security Virtual Appliance (ASAv), Cisco ASA for Firepower 9300 Series, Cisco ASA for Firepower 4100 Series. Identifiants Cisco Bug : CSCvc23838.
Sources
1Google Security Research · hardware · 15 févr. 2017
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.