CVE-2017-3807
Una vulnerabilità nel codice Common Internet Filesystem (CIFS) nella funzionalità Clientless SSL VPN del software Cisco ASA, versioni principali 9.0-9.6,...
- Pubblicato
- 9 feb 2017
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- cisco
- Evidenza osservata
- 15 feb 2017
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nel codice Common Internet Filesystem (CIFS) nella funzionalità Clientless SSL VPN del software Cisco ASA, versioni principali 9.0-9.6, potrebbe consentire a un attaccante remoto autenticato di causare un overflow dell'heap. La vulnerabilità è dovuta a una convalida insufficiente dell'input fornito dall'utente. Un attaccante potrebbe sfruttare questa vulnerabilità inviando un URL appositamente predisposto al sistema interessato. Un exploit potrebbe consentire all'attaccante remoto di causare un riavvio del sistema interessato o potenzialmente di eseguire codice. Nota: solo il traffico diretto al sistema interessato può essere utilizzato per sfruttare questa vulnerabilità. Questa vulnerabilità interessa esclusivamente i sistemi configurati in modalità firewall routed e in modalità a contesto singolo o multiplo. Questa vulnerabilità può essere innescata da traffico IPv4 o IPv6. Per effettuare l'attacco è necessaria una connessione TCP valida. L'attaccante deve disporre di credenziali valide per accedere al portale Clientless SSL VPN. Il software Cisco ASA vulnerabile in esecuzione sui seguenti prodotti potrebbe essere interessato da questa vulnerabilità: Cisco ASA 5500 Series Adaptive Security Appliances, Cisco ASA 5500-X Series Next-Generation Firewalls, Cisco Adaptive Security Virtual Appliance (ASAv), Cisco ASA for Firepower 9300 Series, Cisco ASA for Firepower 4100 Series. Cisco Bug IDs: CSCvc23838.
Fonti
1Google Security Research · hardware · 15 feb 2017
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.