Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco AnyConnect, Cisco Meraki MX y Cisco Meraki Z Series Teleworker Gateway (CVE-2024-20502)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
02/10/2024
Última modificación:
04/06/2025

Descripción

Una vulnerabilidad en el servidor VPN de Cisco AnyConnect de los dispositivos Cisco Meraki MX y Cisco Meraki Z Series Teleworker Gateway podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una gestión insuficiente de los recursos al establecer sesiones VPN SSL. Un atacante podría aprovechar esta vulnerabilidad enviando una serie de solicitudes HTTPS manipuladas al servidor VPN de un dispositivo afectado. Una explotación exitosa podría permitir al atacante hacer que el servidor VPN de Cisco AnyConnect deje de aceptar nuevas conexiones, lo que impediría que se establecieran nuevas conexiones VPN SSL. Las sesiones VPN SSL existentes no se ven afectadas. Nota: Cuando el tráfico del ataque se detiene, el servidor VPN de Cisco AnyConnect se recupera sin problemas sin necesidad de intervención manual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:meraki_mx65_firmware:*:*:*:*:*:*:*:* 17.6.0 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_mx65:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_mx64_firmware:*:*:*:*:*:*:*:* 17.6.0 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_mx64:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_z4c_firmware:*:*:*:*:*:*:*:* 16.2 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_z4c:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_z4_firmware:*:*:*:*:*:*:*:* 16.2 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_z4:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_z3c_firmware:*:*:*:*:*:*:*:* 16.2 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_z3c:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_z3_firmware:*:*:*:*:*:*:*:* 16.2 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_z3:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_vmx_firmware:*:*:*:*:*:*:*:* 16.2 (incluyendo) 18.211.2 (excluyendo)
cpe:2.3:h:cisco:meraki_vmx:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_mx600_firmware:*:*:*:*:*:*:*:* 16.2 (incluyendo) 18.211.2 (excluyendo)