CVE-2018-0101
Уязвимость в функциональности VPN поверх Secure Sockets Layer (SSL) в программном обеспечении Cisco Adaptive Security Appliance (ASA) может позволить...
- Опубликовано
- 29 янв. 2018 г.
- Обновлено
- 2 дек. 2024 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 7 февр. 2018 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в функциональности VPN поверх Secure Sockets Layer (SSL) в программном обеспечении Cisco Adaptive Security Appliance (ASA) может позволить неаутентифицированному удалённому злоумышленнику вызвать перезагрузку затронутой системы или удалённо выполнить код. Уязвимость обусловлена попыткой двойного освобождения области памяти, когда функция webvpn включена на устройстве Cisco ASA. Злоумышленник может воспользоваться этой уязвимостью, отправив множество специально созданных XML-пакетов на интерфейс с включённой webvpn на затронутой системе. Эксплуатация уязвимости может позволить злоумышленнику выполнить произвольный код и получить полный контроль над системой или вызвать перезагрузку затронутого устройства. Эта уязвимость затрагивает программное обеспечение Cisco ASA, работающее на следующих продуктах Cisco: 3000 Series Industrial Security Appliance (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module для коммутаторов Cisco Catalyst 6500 Series и маршрутизаторов Cisco 7600 Series, ASA 1000V Cloud Firewall, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4110 Security Appliance, Firepower 9300 ASA Security Module, Firepower Threat Defense Software (FTD). Cisco Bug IDs: CSCvg35618.
Источники
2Эксплойт Proof-of-concept отказа в обслуживании для Cisco ASA WebVPN CVE-2018-0101, демонстрирующий уязвимость и позволяющий проводить тестирование безопасности на затронутых устройствах.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.