Vulnerabilidad en el analizador de la CLI del software Cisco FirePOWER para el módulo FirePOWER de Adaptive Security Appliance (ASA) (CVE-2022-20828)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2022
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en el analizador de la CLI del software Cisco FirePOWER para el módulo FirePOWER de Adaptive Security Appliance (ASA) podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente de un módulo ASA FirePOWER afectado como usuario root. Esta vulnerabilidad es debido al manejo inapropiado de parámetros de comando no definidos. Un atacante podría aprovechar esta vulnerabilidad usando un comando diseñado en la CLI o enviando una petición HTTPS diseñada a la interfaz de administración basada en web del Cisco ASA que aloja el módulo ASA FirePOWER. Nota: Para aprovechar esta vulnerabilidad, el atacante debe tener acceso administrativo al Cisco ASA. Es esperado que un usuario que tenga acceso administrativo a un determinado Cisco ASA también tenga acceso administrativo al módulo ASA FirePOWER que está alojado en ese Cisco ASA
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:asa_firepower:*:*:*:*:*:*:*:* | 6.2.3.19 (excluyendo) | |
| cpe:2.3:a:cisco:asa_firepower:*:*:*:*:*:*:*:* | 6.3.0 (incluyendo) | 6.4.0.15 (excluyendo) |
| cpe:2.3:a:cisco:asa_firepower:*:*:*:*:*:*:*:* | 6.5.0 (incluyendo) | 6.6.7 (excluyendo) |
| cpe:2.3:a:cisco:asa_firepower:*:*:*:*:*:*:*:* | 6.7.0 (incluyendo) | 7.0.2.1 (excluyendo) |
| cpe:2.3:h:cisco:firepower_1010:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_1120:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_1140:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_1150:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_2110:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_2120:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_2130:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_2140:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_4110:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_4112:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:firepower_4115:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/168256/Cisco-ASA-X-With-FirePOWER-Services-Authenticated-Command-Injection.html
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asasfr-cmd-inject-PE4GfdG
- https://www.rapid7.com/blog/post/2022/08/11/rapid7-discovered-vulnerabilities-in-cisco-asa-asdm-and-firepower-services-software/



