CVE-2018-0101
Uma vulnerabilidade na funcionalidade VPN da Camada de Sockets Seguros (SSL) do Software Cisco Adaptive Security Appliance (ASA) pode permitir que um...
- Publicado
- 29 de jan. de 2018
- Atualizado
- 2 de dez. de 2024
- Atribuindo CNA
- cisco
- Evidência observada
- 7 de fev. de 2018
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade na funcionalidade VPN da Camada de Sockets Seguros (SSL) do Software Cisco Adaptive Security Appliance (ASA) pode permitir que um atacante remoto não autenticado cause uma recarga do sistema afetado ou execute código remotamente. A vulnerabilidade deve-se a uma tentativa de liberar duas vezes uma região de memória quando o recurso webvpn está habilitado no dispositivo Cisco ASA. Um atacante poderia explorar esta vulnerabilidade enviando múltiplos pacotes XML forjados para uma interface configurada com webvpn no sistema afetado. Uma exploração poderia permitir que o atacante executasse código arbitrário e obtivesse controle total do sistema, ou causasse uma recarga do dispositivo afetado. Esta vulnerabilidade afeta o Software Cisco ASA executado nos seguintes produtos Cisco: 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches e Cisco 7600 Series Routers, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4110 Security Appliance, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD). Cisco Bug IDs: CSCvg35618.
Fontes
2Prova de conceito de exploração de negação de serviço para Cisco ASA WebVPN CVE-2018-0101, demonstrando a vulnerabilidade e permitindo testes de segurança em dispositivos afetados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.