Уязвимость BDU:2022-03349

Уязвимость BDU:2022-03349

Идентификатор: BDU:2022-03349.

Наименование уязвимости: Уязвимость интерфейса веб-служб микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD), позволяющая нарушителю повысить свои привилегии.

Описание уязвимости: Уязвимость интерфейса веб-служб микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD) связана с некорректным присваиванием привилегий. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии с помощью специально созданного HTTPS-запроса
Уязвимое ПО: ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance 9.9 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense 6.2.3 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance 9.10 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense 6.3.0 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance от 9.15 до 9.15.1.21 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance от 9.17 до 9.17.1.7 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense от 7.0.0 до 7.0.2 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense от 7.1.0 до 7.1.0.1 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance до 9.7 включительно | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance 9.13 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense до 6.2.2 включительно | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense 6.5.0 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense от 6.7.0 до AA-6.7.0.4-2 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance от 9.8 до 9.8.4.43 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance от 9.12 до 9.12.4.38 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance от 9.14 до 9.14.4 | ПО сетевого программно-аппаратного средства Cisco Systems Inc. Adaptive Security Appliance от 9.16 до 9.16.2.13 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense от 6.4.0 до 6.4.0.15 | ПО программно-аппаратного средства Cisco Systems Inc. Firepower Threat Defense от 6.6.0 до 6.6.5.2 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 02.11.2021.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению:
Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-mgmt-privesc-BMFMUvye
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-20759. SB2022042739.
Прочая информация: Эта уязвимость затрагивает продукты Cisco, если они используют уязвимый выпуск ПО и выполняется хотя бы одно из следующих условий:
1. доступ к управлению HTTPS и клиентские службы IKEv2 включены как минимум на одном (не обязательно одном и том же) интерфейсе;
2. доступ к управлению HTTPS и WebVPN включены как минимум на одном (не обязательно одном и том же) интерфейсе.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-mgmt-privesc-BMFMUvye
https://www.cybersecurity-help.cz/vdb/SB2022042739
https://vuldb.com/?id.198869
https://github.com/orangecertcc/security-research/security/advisories/GHSA-gq88-gqmj-7v24

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: