PT-2022-6270 · Cisco · Cisco Meraki Z3 Teleworker Gateway+2
CVE-2022-20933
·
Publicado
2022-10-19
·
Atualizado
2022-10-31
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Dispositivos Cisco Meraki MX e Cisco Meraki Z3 Teleworker Gateway (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no servidor VPN Cisco AnyConnect pode permitir que um invasor remoto não autenticado provoque uma condição de negação de serviço (DoS) em um dispositivo afetado. Esse problema se deve à validação insuficiente dos parâmetros fornecidos pelo cliente durante o estabelecimento de uma sessão SSL VPN. Um invasor poderia explorar essa vulnerabilidade criando uma solicitação maliciosa e enviando-a ao dispositivo afetado, fazendo com que o servidor VPN Cisco AnyConnect trave e reinicie. Isso resulta na falha das conexões SSL VPN estabelecidas, forçando os usuários remotos a iniciar uma nova conexão VPN e se autenticar novamente. Um ataque prolongado poderia impedir que novas conexões SSL VPN fossem estabelecidas. Quando o tráfego de ataque cessa, o servidor VPN Cisco AnyConnect se recupera sem a necessidade de intervenção manual.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Anyconnect Vpn Server
Cisco Meraki Mx
Cisco Meraki Z3 Teleworker Gateway