Cisco Secure Firewall ASA(Adaptive Security Appliance) 소프트웨어 및 Cisco FTD(Secure Firewall Threat Defense) 소프트웨어의 VPN 웹 서버에 있는 취약점으로 인해 인증된 원격 공격자가 영향을 받는 장치에서 임의 코드를 실행할 수 있습니다. 이 취약점은 HTTP(S) 요청에서 사용자가 제공한 입력에 대한 부적절한 유효성 검사로 인해 발생합니다. An attacker with valid VPN user credentials could exploit this vulnerability by sending crafted HTTP requests to an affected device. 성공적인 전자
Cisco Secure Firewall ASA(Adaptive Security Appliance) 소프트웨어 및 Cisco FTD(Secure Firewall Threat Defense) 소프트웨어의 VPN 웹 서버에 있는 취약점으로 인해 인증된 원격 공격자가 영향을 받는 장치에서 임의 코드를 실행할 수 있습니다.
이 취약점은 HTTP(S) 요청에서 사용자가 제공한 입력에 대한 부적절한 유효성 검사로 인해 발생합니다. 유효한 VPN 사용자 자격 증명을 가진 공격자는 조작된 HTTP 요청을 영향을 받는 장치에 보내 이 취약점을 악용할 수 있습니다. 악용에 성공하면 공격자가 루트로 임의의 코드를 실행할 수 있으며, 이로 인해 영향을 받는 장치가 완전히 손상될 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 99.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.