Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco AsyncOS Software for Cisco Email Security Appliance (CVE-2018-15453)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
10/01/2019
Última modificación:
16/09/2020

Descripción

Una vulnerabilidad en el descifrado de S/MIME (Secure/Multipurpose Internet Mail Extensions) y la verificación de características de recopilación de claves públicas de S/MIME de Cisco AsyncOS Software for Cisco Email Security Appliance (ESA) podría permitir que un atacante remoto no autenticado provoque que el dispositivo afectado corrompa la memoria del sistema. Su explotación con éxito podría permitir que el proceso de filtrado se recargue, provocando una denegación de servicio (DoS) en el dispositivo. La vulnerabilidad se debe a una validación de entradas incorrecta de los correos electrónicos firmados por S/MIME. Un atacante podría explotar esta vulnerabilidad mediante el envío de un correo electrónico firmado por S/MIME a través de un dispositivo objetivo. Si el descifrado y la verificación o la recopilación de claves públicas están configurados, el proceso de filtrado podría cerrarse inesperadamente debido a la corrupción de memoria y reiniciarse, lo que resulta en una condición de denegación de servicio (DoS). Así, el software podría continuar el procesamiento del mismo correo firmado por S/MIME, provocando que el proceso de filtrado se cierre inesperadamente y se reinicie de nuevo. Su explotación con éxito podría permitir que el atacante provoque una condición de denegación de servicio (DoS) permanente. Esta vulnerabilidad podría requerir intervención manual para recuperar ESA.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:email_security_appliance_firmware:11.0.1-401:*:*:*:*:*:*:*
cpe:2.3:o:cisco:email_security_appliance_firmware:11.1.0-131:*:*:*:*:*:*:*