CVE-2017-3807
Uma vulnerabilidade no código do Common Internet Filesystem (CIFS) na funcionalidade Clientless SSL VPN do Cisco ASA Software, versões principais 9.0-9.6,...
- Publicado
- 9 de fev. de 2017
- Atualizado
- 5 de ago. de 2024
- Atribuindo CNA
- cisco
- Evidência observada
- 15 de fev. de 2017
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade no código do Common Internet Filesystem (CIFS) na funcionalidade Clientless SSL VPN do Cisco ASA Software, versões principais 9.0-9.6, poderia permitir que um atacante remoto autenticado causasse um estouro de heap. A vulnerabilidade se deve à validação insuficiente da entrada fornecida pelo usuário. Um atacante poderia explorar essa vulnerabilidade enviando uma URL especialmente criada para o sistema afetado. Uma exploração poderia permitir que o atacante remoto causasse uma reinicialização do sistema afetado ou potencialmente executasse código. Nota: Apenas o tráfego direcionado ao sistema afetado pode ser usado para explorar essa vulnerabilidade. Esta vulnerabilidade afeta apenas sistemas configurados no modo firewall roteado e em modo de contexto único ou múltiplo. Esta vulnerabilidade pode ser acionada por tráfego IPv4 ou IPv6. Uma conexão TCP válida é necessária para realizar o ataque. O atacante precisa ter credenciais válidas para fazer login no portal Clientless SSL VPN. O software Cisco ASA vulnerável executado nos seguintes produtos pode ser afetado por esta vulnerabilidade: Cisco ASA 5500 Series Adaptive Security Appliances, Cisco ASA 5500-X Series Next-Generation Firewalls, Cisco Adaptive Security Virtual Appliance (ASAv), Cisco ASA para Firepower 9300 Series, Cisco ASA para Firepower 4100 Series. Cisco Bug IDs: CSCvc23838.
Fontes
1Google Security Research · hardware · 15 de fev. de 2017
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.