Vulnerabilidad en Cisco AnyConnect, Cisco Meraki MX y Cisco Meraki Z Series Teleworker Gateway (CVE-2024-20502)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
02/10/2024
Última modificación:
04/06/2025
Descripción
Una vulnerabilidad en el servidor VPN de Cisco AnyConnect de los dispositivos Cisco Meraki MX y Cisco Meraki Z Series Teleworker Gateway podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una gestión insuficiente de los recursos al establecer sesiones VPN SSL. Un atacante podría aprovechar esta vulnerabilidad enviando una serie de solicitudes HTTPS manipuladas al servidor VPN de un dispositivo afectado. Una explotación exitosa podría permitir al atacante hacer que el servidor VPN de Cisco AnyConnect deje de aceptar nuevas conexiones, lo que impediría que se establecieran nuevas conexiones VPN SSL. Las sesiones VPN SSL existentes no se ven afectadas. Nota: Cuando el tráfico del ataque se detiene, el servidor VPN de Cisco AnyConnect se recupera sin problemas sin necesidad de intervención manual.
Impacto
Puntuación base 3.x
5.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:meraki_mx65_firmware:*:*:*:*:*:*:*:* | 17.6.0 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_mx65:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_mx64_firmware:*:*:*:*:*:*:*:* | 17.6.0 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_mx64:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_z4c_firmware:*:*:*:*:*:*:*:* | 16.2 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_z4c:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_z4_firmware:*:*:*:*:*:*:*:* | 16.2 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_z4:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_z3c_firmware:*:*:*:*:*:*:*:* | 16.2 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_z3c:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_z3_firmware:*:*:*:*:*:*:*:* | 16.2 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_z3:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_vmx_firmware:*:*:*:*:*:*:*:* | 16.2 (incluyendo) | 18.211.2 (excluyendo) |
cpe:2.3:h:cisco:meraki_vmx:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:meraki_mx600_firmware:*:*:*:*:*:*:*:* | 16.2 (incluyendo) | 18.211.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página