Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Adaptive Security Appliance (CVE-2018-0296)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
07/06/2018
Última modificación:
27/01/2025

Descripción

Una vulnerabilidad en la interfaz web de Cisco Adaptive Security Appliance (ASA) podría permitir que un atacante remoto sin autenticar haga que el dispositivo afectado se reinicie inesperadamente y provoque una denegación de servicio (DoS) como consecuencia. También es posible en ciertas versiones del software que ASA no se recargue, pero un atacante podría ver información sensible del sistema sin autenticación mediante el uso de técnicas de salto de directorio. Esta vulnerabilidad se debe a la falta de validación de entradas adecuada de la URL HTTP. Un atacante podría explotar esta vulnerabilidad enviando una petición HTTP manipulada a un dispositivo afectado. Su explotación podría permitir a un atacante provocar una denegación de servicio o la divulgación no autenticada de información. Esta vulnerabilidad aplica al tráfico HTTP IPv4 y IPv6. Esta vulnerabilidad afecta a las versiones de Cisco ASA Software y Cisco Firepower Threat Defense (FTD) Software que se ejecutan en los siguientes productos de Cisco: 3000 Series Industrial Security Appliance (ISA), ASA 1000V Cloud Firewall, ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4100 Series Security Appliance, Firepower 9300 ASA Security Module y FTD Virtual (FTDv). Cisco Bug IDs: CSCvi16029.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.1 (incluyendo) 9.1.7.29 (excluyendo)
cpe:2.3:a:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.2 (incluyendo) 9.2.4.33 (excluyendo)
cpe:2.3:a:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.3 (incluyendo) 9.4.4.18 (excluyendo)
cpe:2.3:a:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.5 (incluyendo) 9.6.4.8 (excluyendo)
cpe:2.3:a:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.8 (incluyendo) 9.8.2.28 (excluyendo)
cpe:2.3:a:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.9 (incluyendo) 9.9.2.1 (excluyendo)
cpe:2.3:a:cisco:adaptive_security_appliance_software:8.1\(2.5\):*:*:*:*:*:*:*
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* 9.7 (incluyendo) 9.7.1.24 (excluyendo)
cpe:2.3:a:cisco:firepower_threat_defense:*:*:*:*:*:*:*:* 6.0 (incluyendo) 6.1.0 (excluyendo)
cpe:2.3:a:cisco:firepower_threat_defense:*:*:*:*:*:*:*:* 6.2.1 (incluyendo) 6.2.2.3 (excluyendo)
cpe:2.3:a:cisco:firepower_threat_defense:6.2.3:*:*:*:*:*:*:*
cpe:2.3:a:cisco:firepower_threat_defense:6.2.3-85.02:*:*:*:*:*:*:*
cpe:2.3:a:cisco:firepower_threat_defense:6.2.3-851:*:*:*:*:*:*:*
cpe:2.3:a:cisco:firepower_threat_defense:6.2.3.1:*:*:*:*:*:*:*