Vulnerabilidad en Cisco AsyncOS Software en Cisco Web Security Appliances (CVE-2018-0410)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
15/08/2018
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la funcionalidad de proxy web de Cisco AsyncOS Software para Cisco Web Security Appliances podría permitir que un atacante remoto no autenticado agote la memoria del sistema y provoque una condición de denegación de servicio (DoS) en un sistema afectado. La vulnerabilidad existe debido a que el software afectado gestiona de forma incorrecta los recursos de memoria para las conexiones TCP en un dispositivo objetivo. Un atacante podría explotar esta vulnerabilidad estableciendo un alto número de conexiones TCP en la interfaz de datos de un dispositivo afectado mediante IPv4 o IPv6. Su explotación con éxito podría permitir que el atacante agote la memoria del sistema, lo que podría provocar que el sistema deje de procesar nuevas conexiones y desemboque en una condición de denegación de servicio (DoS). La recuperación del sistema podría requerir la intervención manual. Cisco Bug IDs: CSCvf36610.
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:web_security_appliance:9.1.1-074:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:9.1.2-010:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:9.1.2-022:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:9.1.2-039:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:10.1.0-204:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:10.1.1-235:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:10.5.1-270:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:10.5.1-296:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:10.5.2-042:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:web_security_appliance:11.0.0-641:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



