PT-2024-18670 · Cisco · Cisco Meraki Z Series Teleworker Gateway+2
CVE-2024-20502
·
Publicado
2024-10-02
·
Atualizado
2024-10-08
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Dispositivos Cisco Meraki MX e Cisco Meraki Z Series Teleworker Gateway (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no servidor VPN Cisco AnyConnect poderia permitir que um invasor remoto não autenticado provocasse uma condição de DoS (Denial of Service) em um dispositivo afetado. Esse problema se deve a uma gestão insuficiente de recursos durante o estabelecimento de sessões SSL VPN. Um invasor poderia explorar essa vulnerabilidade enviando uma série de solicitações HTTPS maliciosas ao servidor VPN. Uma exploração bem-sucedida poderia fazer com que o servidor VPN Cisco AnyConnect parasse de aceitar novas conexões, impedindo novas conexões SSL VPN. As sessões SSL VPN existentes não são afetadas. O servidor se recupera sem intervenção manual assim que o tráfego de ataque cessa.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Anyconnect Vpn Server
Cisco Meraki Mx
Cisco Meraki Z Series Teleworker Gateway