Vulnerabilidad en Cisco Secure Firewall Adaptive Security Appliance y Cisco Secure Firewall Threat Defense (CVE-2025-20127)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-404
Apagado o liberación incorrecto de recursos
Fecha de publicación:
14/08/2025
Última modificación:
25/08/2025
Descripción
Una vulnerabilidad en la implementación de TLS 1.3 para un cifrado específico del software Cisco Secure Firewall Adaptive Security Appliance (ASA) y del software Cisco Secure Firewall Threat Defense (FTD) para dispositivos Cisco Firepower de las series 3100 y 4200 podría permitir que un atacante remoto autenticado consuma recursos asociados con conexiones entrantes TLS 1.3, lo que eventualmente podría provocar que el dispositivo deje de aceptar nuevas solicitudes SSL/TLS o VPN. Esta vulnerabilidad se debe a la implementación del cifrado TLS_CHACHA20_POLY1305_SHA256 de TLS 1.3. Un atacante podría explotar esta vulnerabilidad enviando un gran número de conexiones TLS 1.3 con el cifrado TLS_CHACHA20_POLY1305_SHA256. Una explotación exitosa podría permitir al atacante causar una denegación de servicio (DoS) donde no se aceptan nuevas conexiones cifradas entrantes. El dispositivo debe reiniciarse para solucionar esta situación. Nota: Estas conexiones entrantes TLS 1.3 incluyen tanto tráfico de datos como de administración de usuarios. Una vez que el dispositivo se encuentra en estado vulnerable, no se pueden aceptar nuevas conexiones cifradas.
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:firepower_threat_defense:7.4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:firepower_threat_defense:7.4.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:firepower_threat_defense:7.4.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:firepower_threat_defense:7.4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:firepower_threat_defense:7.4.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:firepower_threat_defense:7.6.0:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_3105:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_3110:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_3120:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_3130:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_3140:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_4215:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_4225:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:secure_firewall_4245:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página