Cisco | 多个清静误差通告

宣布时间 2020-10-22

 

0x00 误差概述

2020年10月21日 ,Cisco宣布清静通告 ,其多个产品中保存严重清静误差。此次宣布的清静误差共计36个 ,其中20个误差为高危 ,16个为中危。


0x01 误差详情

 

image.png

Cisco此次宣布的清静误差中 ,涉及思科Firepower威胁防御(FTD)、Cisco Firepower机箱管理器(FCM)和自顺应清静装备(ASA)的高危误差为17个 ,如下:

   

思科清静咨询/误差名称

CVE   ID

清静影响品级

基天职数

cisco-sa-asaftd-dos-QFcNEPfx

思科自顺应清静装备软件和Firepower威胁防御软件拒绝服务误差

CVE-2020-3554

高

8.6

cisco-sa-asaftd-frag-memleak-mCtqdP9n
 
思科自顺应清静装备软件和Firepower威胁防御软件IP片断内存走漏误差

CVE-2020-3373

高

8.6

cisco-sa-asaftd-ospflls-37Xy2q6r
 
思科自顺应清静装备软件和Firepower威胁防御软件OSPFv2链路外地信令拒绝服务误差

CVE-2020-3528

高

8.6

cisco-sa-asaftd-sslvpndma-dos-HRrqB9Yx
 
思科自顺应清静装备软件和Firepower威胁防御软件SSL VPN直接内存会见拒绝服务误差

CVE-2020-3529

高

8.6

cisco-sa-asa-ftd-tcp-dos-N3DMnU4T
 
思科自顺应清静装备软件和Firepower威胁防御软件SSL/TLS会话拒绝服务误差

CVE-2020-3572

高

8.6

cisco-sa-asaftd-webdos-fBzM5Ynw
 
思科自顺应清静装备软件和Firepower威胁防御软件Web服务拒绝服务误差

CVE-2020-3304

高

8.6

cisco-sa-asaftd-fileup-dos-zvC7wtys
 
思科自顺应清静装备软件和Firepower威胁防御软件Web服务文件上传拒绝服务误差

CVE-2020-3436

高

8.6

cisco-sa-ftd-ssl-dcrpt-dos-RYEkX4yy
  Cisco Firepower 2100
系列SSL / TLS检查拒绝服务误差

CVE-2020-3562

高

8.6

cisco-sa-ftd-icmp-dos-hxxcycM
  Cisco Firepower 4110 ICMP Flood
拒绝服务误差

CVE-2020-3571

高

8.6

cisco-sa-ftdfmc-dirtrav-NW8XcuSB
 
思科Firepower管理中心软件和Firepower威胁防御软件目录遍历误差

CVE-2020-3550

高

8.1

cisco-sa-ftdfmc-sft-mitm-tc8AzFs2
 
思科Firepower管理中心软件和Firepower威胁防御软件sftunnel通过散列误差

CVE-2020-3549

高

8.1

cisco-sa-fmc-cacauthbyp-NCLGZm3Q
 
思科Firepower管理中心软件通用会见卡身份验证绕过误差

CVE-2020-3410

高

8.1

cisco-sa-ftdfmc-dos-NjYvDcLA
 
思科Firepower管理中心软件拒绝服务误差

CVE-2020-3499

高

8.6

cisco-sa-ftd-inline-dos-nXqUyEqM
 
思科Firepower威胁防御软件内联对/被动模式拒绝服务误差

CVE-2020-3577

高

7.4

cisco-sa-ftd-container-esc-FmYqFBQV
 
思科Firepower威胁防御软件多实例容器转义误差

CVE-2020-3514

高

8.2

cisco-sa-ftd-snmp-dos-R8ENPbOs
 
思科Firepower威胁防御软件SNMP拒绝服务误差

CVE-2020-3533

高

8.6

cisco-sa-ftd-tcp-dos-GDcZDqAf
 
思科Firepower威胁防御软件TCP Flood拒绝服务误差

CVE-2020-3563

高

8.6

 

部分严重误差:

Cisco FXOS FCM跨站请求伪造误差(CVE-2020-3456)

此误差是Cisco Firepower可扩展操作系统(FXOS)中Cisco Firepower机箱管理器(FCM)中的一个误差。它是由于FCM接口的CSRF� ;と狈�。攻击者通告诱导目的用户单击恶意链接 ,从而举行跨站点请求伪造(CSRF)攻击。

乐成使用此误差的攻击者能够发送恣意请求 ,这些请求中可能包括未经目的用户授权的操作。

影响规模:

在non-appliance mode下的ASA装备中的Firepower 2100系列装备

Firepower 4100系列装备

Firepower 9300系列装备

 

Cisco FMC拒绝服务误差(CVE-2020-3499)

此误差是思科Firepower管理中心(FMC)允许服务中的误差 ,它是受影响的系统对资源值的不准确处置惩罚导致的。远程攻击者可使用此误差造成拒绝服务(DoS)。

攻击者可以通过向目的系统发送恶意请求来使用此误差。乐成使用此误差可能使得受影响的系统不再响应。

影响规模:

使用毗连允许的任何Cisco装备上运行的Cisco FMC。

 

Cisco FTD TCP Flood拒绝服务误差(CVE-2020-3563)

此误差是Cisco Firepower威胁防御(FTD)的数据包处置惩罚功效中的误差 ,它是内存管理效率低下造成的。远程攻击者可使用此误差造成拒绝服务(DoS)。

攻击者通过向受影响的设惫亓特定端口发送大宗TCP数据包来使用此误差。攻击者乐成使用此误差可能使得系统内存耗尽 ,导致装备重新加载。

影响规模:

FTD6.2.3及之前版本

FTD6.3.0 - FTD6.6.0

 

0x02 处置惩罚建议

参考官方宣布的修复建议实时升级至清静版本。

 

0x03 参考链接

https://tools.cisco.com/security/center/publicationListing.x?product=Cisco&sort=-day_sir#~Vulnerabilities

https://tools.cisco.com/security/center/viewErp.x?alertId=ERP-74302&vs_f=Cisco%20Event%20

https://threatpost.com/cisco-dos-flaws-network-security-software/160414/

https://software.cisco.com/download/find


0x04 时间线

2020-10-21  Cisco宣布清静通告

2020-10-22  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

 


 image.png