Vulnerabilidad en la implementación del intérprete Lua integrado en Cisco Adaptive Security Appliance (ASA) Software y Cisco Firepower Threat Defense (FTD) Software (CVE-2019-15992)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
23/09/2020
Última modificación:
26/11/2024
Descripción
Una vulnerabilidad en la implementación del intérprete Lua integrado en Cisco Adaptive Security Appliance (ASA) Software y Cisco Firepower Threat Defense (FTD) Software, podría permitir a un atacante remoto autenticado ejecutar código arbitrario con privilegios root en el sistema operativo Linux subyacente de un dispositivo afectado. La vulnerabilidad es debido a restricciones insuficientes en las llamadas a funciones Lua permitidas dentro del contexto de los scripts Lua suministrados por el usuario. Una explotación con éxito podría permitir al atacante desencadenar una condición de desbordamiento de la pila y ejecutar código arbitrario con privilegios root en el sistema operativo Linux subyacente de un dispositivo afectado
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:adaptive_security_appliance:*:*:*:*:*:*:*:* | 9.6.4.36 (excluyendo) | |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.7 (incluyendo) | 9.8.4.15 (excluyendo) |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.9 (incluyendo) | 9.9.2.61 (excluyendo) |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.10 (incluyendo) | 9.10.1.32 (excluyendo) |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.12 (incluyendo) | 9.12.3 (excluyendo) |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.13 (incluyendo) | 9.13.1.4 (excluyendo) |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.14 (incluyendo) | 9.14.2.7 (excluyendo) |
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:* | 9.15 (incluyendo) | 9.15.1.4 (excluyendo) |
cpe:2.3:a:cisco:secure_firewall_management_center:*:*:*:*:*:*:*:* | 6.2.3.16 (excluyendo) | |
cpe:2.3:a:cisco:secure_firewall_management_center:*:*:*:*:*:*:*:* | 6.3.0 (incluyendo) | 6.3.0.6 (excluyendo) |
cpe:2.3:a:cisco:secure_firewall_management_center:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 6.4.0.7 (excluyendo) |
cpe:2.3:a:cisco:secure_firewall_management_center:*:*:*:*:*:*:*:* | 6.5.0 (incluyendo) | 6.5.0.2 (excluyendo) |
cpe:2.3:a:cisco:firepower_threat_defense:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página