Cisco | 多个清静误差通告
宣布时间 2020-10-22
0x00 误差概述
2020年10月21日,Cisco宣布清静通告,其多个产品中保存严重清静误差。此次宣布的清静误差共计36个,其中20个误差为高危,16个为中危。
0x01 误差详情

Cisco此次宣布的清静误差中,涉及思科Firepower威胁防御(FTD)、Cisco Firepower机箱管理器(FCM)和自顺应清静装备(ASA)的高危误差为17个,如下:
思科清静咨询/误差名称 | CVE ID | 清静影响品级 | 基天职数 |
cisco-sa-asaftd-dos-QFcNEPfx 思科自顺应清静装备软件和Firepower威胁防御软件拒绝服务误差 | CVE-2020-3554 | 高 | 8.6 |
cisco-sa-asaftd-frag-memleak-mCtqdP9n | CVE-2020-3373 | 高 | 8.6 |
cisco-sa-asaftd-ospflls-37Xy2q6r | CVE-2020-3528 | 高 | 8.6 |
cisco-sa-asaftd-sslvpndma-dos-HRrqB9Yx | CVE-2020-3529 | 高 | 8.6 |
cisco-sa-asa-ftd-tcp-dos-N3DMnU4T | CVE-2020-3572 | 高 | 8.6 |
cisco-sa-asaftd-webdos-fBzM5Ynw | CVE-2020-3304 | 高 | 8.6 |
cisco-sa-asaftd-fileup-dos-zvC7wtys | CVE-2020-3436 | 高 | 8.6 |
cisco-sa-ftd-ssl-dcrpt-dos-RYEkX4yy | CVE-2020-3562 | 高 | 8.6 |
cisco-sa-ftd-icmp-dos-hxxcycM | CVE-2020-3571 | 高 | 8.6 |
cisco-sa-ftdfmc-dirtrav-NW8XcuSB | CVE-2020-3550 | 高 | 8.1 |
cisco-sa-ftdfmc-sft-mitm-tc8AzFs2 | CVE-2020-3549 | 高 | 8.1 |
cisco-sa-fmc-cacauthbyp-NCLGZm3Q | CVE-2020-3410 | 高 | 8.1 |
cisco-sa-ftdfmc-dos-NjYvDcLA | CVE-2020-3499 | 高 | 8.6 |
cisco-sa-ftd-inline-dos-nXqUyEqM | CVE-2020-3577 | 高 | 7.4 |
cisco-sa-ftd-container-esc-FmYqFBQV | CVE-2020-3514 | 高 | 8.2 |
cisco-sa-ftd-snmp-dos-R8ENPbOs | CVE-2020-3533 | 高 | 8.6 |
cisco-sa-ftd-tcp-dos-GDcZDqAf | CVE-2020-3563 | 高 | 8.6 |
部分严重误差:
Cisco FXOS FCM跨站请求伪造误差(CVE-2020-3456)
此误差是Cisco Firepower可扩展操作系统(FXOS)中Cisco Firepower机箱管理器(FCM)中的一个误差。它是由于FCM接口的CSRF�;と狈�。攻击者通告诱导目的用户单击恶意链接,从而举行跨站点请求伪造(CSRF)攻击。
乐成使用此误差的攻击者能够发送恣意请求,这些请求中可能包括未经目的用户授权的操作。
影响规模:
在non-appliance mode下的ASA装备中的Firepower 2100系列装备
Firepower 4100系列装备
Firepower 9300系列装备
Cisco FMC拒绝服务误差(CVE-2020-3499)
此误差是思科Firepower管理中心(FMC)允许服务中的误差,它是受影响的系统对资源值的不准确处置惩罚导致的。远程攻击者可使用此误差造成拒绝服务(DoS)。
攻击者可以通过向目的系统发送恶意请求来使用此误差。乐成使用此误差可能使得受影响的系统不再响应。
影响规模:
使用毗连允许的任何Cisco装备上运行的Cisco FMC。
Cisco FTD TCP Flood拒绝服务误差(CVE-2020-3563)
此误差是Cisco Firepower威胁防御(FTD)的数据包处置惩罚功效中的误差,它是内存管理效率低下造成的。远程攻击者可使用此误差造成拒绝服务(DoS)。
攻击者通过向受影响的设惫亓特定端口发送大宗TCP数据包来使用此误差。攻击者乐成使用此误差可能使得系统内存耗尽,导致装备重新加载。
影响规模:
FTD6.2.3及之前版本
FTD6.3.0 - FTD6.6.0
0x02 处置惩罚建议
参考官方宣布的修复建议实时升级至清静版本。
0x03 参考链接
https://tools.cisco.com/security/center/publicationListing.x?product=Cisco&sort=-day_sir#~Vulnerabilities
https://tools.cisco.com/security/center/viewErp.x?alertId=ERP-74302&vs_f=Cisco%20Event%20
https://threatpost.com/cisco-dos-flaws-network-security-software/160414/
https://software.cisco.com/download/find
0x04 时间线
2020-10-21 Cisco宣布清静通告
2020-10-22 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号