CVE-2018-0101
Une vulnérabilité dans la fonctionnalité VPN Secure Sockets Layer (SSL) du logiciel Cisco Adaptive Security Appliance (ASA) pourrait permettre à un...
- Publié
- 29 janv. 2018
- Mise à jour
- 2 déc. 2024
- Attribution de CNA
- cisco
- Preuve observée
- 7 févr. 2018
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité dans la fonctionnalité VPN Secure Sockets Layer (SSL) du logiciel Cisco Adaptive Security Appliance (ASA) pourrait permettre à un attaquant distant non authentifié de provoquer un rechargement du système affecté ou d’exécuter du code à distance. La vulnérabilité est due à une tentative de double libération d’une région de mémoire lorsque la fonctionnalité webvpn est activée sur l’appareil Cisco ASA. Un attaquant pourrait exploiter cette vulnérabilité en envoyant plusieurs paquets XML spécialement conçus à une interface configurée pour webvpn sur le système affecté. Une exploitation pourrait permettre à l’attaquant d’exécuter du code arbitraire et d’obtenir le contrôle total du système, ou de provoquer un rechargement de l’appareil affecté. Cette vulnérabilité affecte le logiciel Cisco ASA exécuté sur les produits Cisco suivants : 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4110 Security Appliance, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD). Cisco Bug IDs : CSCvg35618.
Sources
2Preuve de concept d'exploit de déni de service pour Cisco ASA WebVPN CVE-2018-0101, démontrant la vulnérabilité et permettant les tests de sécurité sur les appareils concernés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.