PT-2025-14532 · Cisco · Cisco Anyconnect+2

CVE-2025-20212

·

Publicado

2025-04-02

·

Atualizado

2025-04-12

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Dispositivos das séries Cisco Meraki MX e Cisco Meraki Z nas versões MX64, MX64W, MX65, MX65W, MX67, MX67C, MX67W, MX68, MX68CW
Descrição Uma vulnerabilidade no servidor VPN Cisco AnyConnect poderia permitir que um atacante remoto autenticado causasse uma condição de negação de serviço (DoS) no serviço Cisco AnyConnect em um dispositivo afetado. O atacante deve possuir credenciais de usuário VPN válidas no dispositivo afetado. Este problema existe porque uma variável não é inicializada quando uma sessão SSL VPN é estabelecida. Um atacante poderia explorar isso fornecendo atributos manipulados durante o estabelecimento de uma sessão SSL VPN. Uma exploração bem-sucedida poderia permitir que o atacante causasse a reinicialização do servidor VPN Cisco AnyConnect, resultando na falha das sessões SSL VPN estabelecidas e forçando os usuários remotos a iniciar uma nova conexão VPN e se reautenticar. Um ataque sustentado poderia impedir que novas conexões SSL VPN fossem estabelecidas.
Recomendações Para as versões MX64, MX64W, MX65, MX65W, MX67, MX67C, MX67W, MX68, MX68CW, considere desativar o serviço SSL VPN até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso ao servidor VPN Cisco AnyConnect para minimizar o risco de exploração. Evite estabelecer novas conexões SSL VPN com dispositivos afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03878
CVE-2025-20212

Produtos afetados

Cisco Anyconnect
Cisco Meraki Mx
Cisco Meraki Z Series