Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor VPN Cisco AnyConnect de los dispositivos Cisco Meraki MX y Cisco Meraki Z3 Teleworker Gateway (CVE-2022-20933)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2022
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en el servidor VPN Cisco AnyConnect de los dispositivos Cisco Meraki MX y Cisco Meraki Z3 Teleworker Gateway podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad es debido a que no se comprueban suficientemente los parámetros proporcionados por el cliente mientras es establecida una sesión VPN SSL. Un atacante podría explotar esta vulnerabilidad al diseñar una petición maliciosa y enviándola al dispositivo afectado. Un ataque con éxito podría permitir al atacante causar a el servidor VPN Cisco AnyConnect bloquearse y reiniciarse, resultando en el fracaso de las conexiones VPN SSL establecidas y obligaría a usuarios remotos a iniciar una nueva conexión VPN y volver a autenticarse. Un ataque sostenido podría impedir que sean establecidas nuevas conexiones VPN SSL. Nota: Cuando el tráfico de ataque es detenido, el servidor VPN Cisco AnyConnect es recuperado con elegancia sin necesidad de intervención manual. Cisco Meraki ha publicado actualizaciones de software que abordan esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:meraki_mx64_firmware:*:*:*:*:*:*:*:* 16.2.0 (incluyendo) 16.16.6 (excluyendo)
cpe:2.3:o:cisco:meraki_mx64_firmware:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.10.1 (excluyendo)
cpe:2.3:h:cisco:meraki_mx64:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_mx64w_firmware:*:*:*:*:*:*:*:* 16.2.0 (incluyendo) 16.16.6 (excluyendo)
cpe:2.3:o:cisco:meraki_mx64w_firmware:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.10.1 (excluyendo)
cpe:2.3:h:cisco:meraki_mx64w:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_mx65_firmware:*:*:*:*:*:*:*:* 16.2.0 (incluyendo) 16.16.6 (excluyendo)
cpe:2.3:o:cisco:meraki_mx65_firmware:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.10.1 (excluyendo)
cpe:2.3:h:cisco:meraki_mx65:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_mx65w_firmware:*:*:*:*:*:*:*:* 16.2.0 (incluyendo) 16.16.6 (excluyendo)
cpe:2.3:o:cisco:meraki_mx65w_firmware:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.10.1 (excluyendo)
cpe:2.3:h:cisco:meraki_mx65w:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:meraki_mx67_firmware:*:*:*:*:*:*:*:* 16.2.0 (incluyendo) 16.16.6 (excluyendo)
cpe:2.3:o:cisco:meraki_mx67_firmware:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.10.1 (excluyendo)
cpe:2.3:h:cisco:meraki_mx67:-:*:*:*:*:*:*:*