Vulnerabilidad en la funcionalidad de filtrado de mensajes de correo electrónico de Cisco AsyncOS Software para Cisco Email Security Appliance (ESA) y Cisco Content Security Management Appliance (SMA) (CVE-2019-1983)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
23/09/2020
Última modificación:
01/10/2020
Descripción
Una vulnerabilidad en la funcionalidad de filtrado de mensajes de correo electrónico de Cisco AsyncOS Software para Cisco Email Security Appliance (ESA) y Cisco Content Security Management Appliance (SMA), podría permitir a un atacante remoto no autenticado causar bloqueos repetidos en algunos procesos internos que son ejecutados en los dispositivos afectados, resultando en una condición de denegación de servicio (DoS). La vulnerabilidad es debido a una comprobación de entrada insuficiente de los archivos adjuntos de correo electrónico. Un atacante podría explotar esta vulnerabilidad mediante el envío de un mensaje de correo electrónico con un archivo adjunto diseñado por medio de un dispositivo afectado. Una explotación con éxito podría permitir al atacante causar que procesos específicos se bloqueen de manera repetida, resultando en la indisponibilidad total tanto de Cisco Advanced Malware Protection (AMP) como de las funcionalidades de seguimiento de mensajes y en una degradación severa del rendimiento mientras se procesa el correo electrónico. Una vez que los procesos afectados se reinician, el software reanuda el filtrado del mismo archivo adjunto, lo que hace que los procesos afectados se bloqueen y se reinicien nuevamente. Una explotación con éxito también podría permitir al atacante causar una condición DoS repetida. Puede ser requerida una intervención manual para recuperarse de esta situación
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:content_security_management_appliance:11.4.0-812:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 11.0.1-161 (excluyendo) | |
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 12.0 (incluyendo) | 12.5.0-633 (incluyendo) |
cpe:2.3:a:cisco:email_security_appliance:11.0.1-hp5-602:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:email_security_appliance:11.1.0-404:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 11.0.3-251 (excluyendo) | |
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 12.0 (incluyendo) | 12.5.0-059 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página