CVE-2017-3807
Уязвимость в коде Common Internet Filesystem (CIFS) в функциональности Clientless SSL VPN программного обеспечения Cisco ASA, основных выпусков 9.0-9.6,...
- Опубликовано
- 9 февр. 2017 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 15 февр. 2017 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в коде Common Internet Filesystem (CIFS) в функциональности Clientless SSL VPN программного обеспечения Cisco ASA, основных выпусков 9.0-9.6, может позволить аутентифицированному удалённому злоумышленнику вызвать переполнение кучи. Уязвимость обусловлена недостаточной проверкой пользовательского ввода. Злоумышленник может использовать эту уязвимость, отправив специально сформированный URL-адрес на затронутую систему. Эксплуатация может позволить удалённому злоумышленнику вызвать перезагрузку затронутой системы или потенциально выполнить код. Примечание. Для использования этой уязвимости может использоваться только трафик, направленный на затронутую систему. Эта уязвимость затрагивает системы, настроенные только в режиме маршрутизируемого межсетевого экрана, а также в одноконтекстном или многоконтекстном режиме. Эта уязвимость может быть вызвана трафиком IPv4 или IPv6. Для выполнения атаки требуется действительное TCP-соединение. Злоумышленнику необходимо иметь действительные учётные данные для входа на портал Clientless SSL VPN. Уязвимое программное обеспечение Cisco ASA, работающее на следующих продуктах, может быть подвержено этой уязвимости: Cisco ASA 5500 Series Adaptive Security Appliances, Cisco ASA 5500-X Series Next-Generation Firewalls, Cisco Adaptive Security Virtual Appliance (ASAv), Cisco ASA для Firepower 9300 Series, Cisco ASA для Firepower 4100 Series. Идентификаторы Cisco Bug: CSCvc23838.
Источники
1Google Security Research · hardware · 15 февр. 2017 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.