CVE-2018-0101
सिस्को एडेप्टिव सिक्योरिटी एप्लायंस (ASA) सॉफ़्टवेयर की सिक्योर सॉकेट्स लेयर (SSL) VPN कार्यक्षमता में एक भेद्यता किसी अनधिकृत, दूरस्थ हमलावर को प्रभावित सिस्टम के रीलोड का कारण बनने या दूरस्थ रूप से कोड निष्पादित करने की अनुमति दे सकती है।...
- प्रकाशित
- 29 जन॰ 2018
- अद्यतन
- 2 दिस॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 7 फ़र॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
सिस्को एडेप्टिव सिक्योरिटी एप्लायंस (ASA) सॉफ़्टवेयर की सिक्योर सॉकेट्स लेयर (SSL) VPN कार्यक्षमता में एक भेद्यता किसी अनधिकृत, दूरस्थ हमलावर को प्रभावित सिस्टम के रीलोड का कारण बनने या दूरस्थ रूप से कोड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता सिस्को ASA डिवाइस पर webvpn सुविधा सक्षम होने पर मेमोरी के एक क्षेत्र को डबल-फ्री करने के प्रयास के कारण उत्पन्न होती है। एक हमलावर प्रभावित सिस्टम पर webvpn-कॉन्फ़िगर्ड इंटरफ़ेस पर कई क्राफ्टेड XML पैकेट भेजकर इस भेद्यता का शोषण कर सकता है। एक शोषण हमलावर को मनमाना कोड निष्पादित करने और सिस्टम का पूर्ण नियंत्रण प्राप्त करने की अनुमति दे सकता है, या प्रभावित डिवाइस के रीलोड का कारण बन सकता है। यह भेद्यता निम्नलिखित सिस्को उत्पादों पर चलने वाले सिस्को ASA सॉफ़्टवेयर को प्रभावित करती है: 3000 सीरीज़ इंडस्ट्रियल सिक्योरिटी एप्लायंस (ISA), ASA 5500 सीरीज़ एडेप्टिव सिक्योरिटी एप्लायंसेज़, ASA 5500-X सीरीज़ नेक्स्ट-जेनरेशन फ़ायरवॉल, सिस्को कैटलिस्ट 6500 सीरीज़ स्विचेस और सिस्को 7600 सीरीज़ राउटर्स के लिए ASA सर्विसेज़ मॉड्यूल, ASA 1000V क्लाउड फ़ायरवॉल, एडेप्टिव सिक्योरिटी वर्चुअल एप्लायंस (ASAv), फ़ायरपावर 2100 सीरीज़ सिक्योरिटी एप्लायंस, फ़ायरपावर 4110 सिक्योरिटी एप्लायंस, फ़ायरपावर 9300 ASA सिक्योरिटी मॉड्यूल, फ़ायरपावर थ्रेट डिफेंस सॉफ़्टवेयर (FTD)। सिस्को बग आईडी: CSCvg35618।
स्रोत
2Cisco ASA WebVPN CVE-2018-0101 के लिए प्रूफ-ऑफ-कॉन्सेप्ट डिनायल-ऑफ-सर्विस शोषण, भेद्यता का प्रदर्शन और प्रभावित उपकरणों पर सुरक्षा परीक्षण सक्षम करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।