BDU:2015-00126 (CVE-2014-0224) — уязвимость программного обеспечения Cisco ASA

По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.

Средний — 4.3/10 Нет исправления

Уязвимость существует в OpenSSL из-за некорректного ограничения обработки сообщений ChangeCipherSpec. Эксплуатация данной уязвимости позволяет злоумышленнику, действующему по принципу "человек посередине", спровоцировать использование пустого (нулевой длины) мастер-ключа в передаче данных OpenSSL-to-OpenSSL с последующим перехватом сессии или получением доступа к конфиденциальной информации при помощи специально сформированного TLS-квитирования (handshake). Данная уязвимость также известна под названием "Внедрение CCS".

Кого касается и что делать

  • Уязвимое ПО: Adaptive Security Appliance (Cisco Systems) — версии от 8.0 до 8.2(5.50), от 8.3 до 8.3(2.41), от 8.4 до 8.4(7.21), от 8.5 до 8.5(1.21), от 8.6 до 8.6(1.14), от 8.7 до 8.7(1.12), от 9.0 до 9.0(4.16), от 9.1 до 9.1(5.9), от 9.2(1) до 9.2(2)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2015-00126 · CVE-2014-0224
Уровень опасности Средний (базовая оценка CVSS 2.0 — 4.3)
Вектор CVSS 2.0 AV:N/AC:M/Au:N/C:N/I:P/A:N
атака по сети, средняя сложность, без аутентификации, частичное влияние на целостность
Наименование ФСТЭК Уязвимость программного обеспечения Cisco ASA, позволяющая злоумышленнику перехватить сессию
Даты Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-326 — слабое шифрование
Класс уязвимости Уязвимость кода · Способ эксплуатации: вероятностные методы

Уязвимое ПО

  • Adaptive Security Appliance (Cisco Systems) — версии от 8.0 до 8.2(5.50), от 8.3 до 8.3(2.41), от 8.4 до 8.4(7.21), от 8.5 до 8.5(1.21), от 8.6 до 8.6(1.14), от 8.7 до 8.7(1.12), от 9.0 до 9.0(4.16), от 9.1 до 9.1(5.9), от 9.2(1) до 9.2(2) · ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: