CVE-2018-0101
Una vulnerabilità nella funzionalità VPN Secure Sockets Layer (SSL) del software Cisco Adaptive Security Appliance (ASA) potrebbe consentire a un attaccante...
- Pubblicato
- 29 gen 2018
- Aggiornato
- 2 dic 2024
- Assegnazione CNA
- cisco
- Evidenza osservata
- 7 feb 2018
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nella funzionalità VPN Secure Sockets Layer (SSL) del software Cisco Adaptive Security Appliance (ASA) potrebbe consentire a un attaccante remoto non autenticato di causare un riavvio del sistema interessato o di eseguire codice da remoto. La vulnerabilità è dovuta a un tentativo di double free di un'area di memoria quando la funzionalità webvpn è abilitata sul dispositivo Cisco ASA. Un attaccante potrebbe sfruttare questa vulnerabilità inviando più pacchetti XML appositamente predisposti a un'interfaccia configurata per webvpn sul sistema interessato. Un exploit potrebbe consentire all'attaccante di eseguire codice arbitrario e ottenere il pieno controllo del sistema, o causare un riavvio del dispositivo interessato. Questa vulnerabilità interessa il software Cisco ASA in esecuzione sui seguenti prodotti Cisco: 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4110 Security Appliance, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD). Cisco Bug IDs: CSCvg35618.
Fonti
2Proof-of-concept di exploit denial-of-service per Cisco ASA WebVPN CVE-2018-0101, che dimostra la vulnerabilità e consente test di sicurezza sui dispositivi interessati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.