【漏洞通告】Cisco ASA & FTD拒绝服务漏洞(CVE-2024-20353)
发布时间 2024-04-25一、漏洞概述
漏洞名称 | Cisco ASA & FTD拒绝服务漏洞 | ||
CVE ID | CVE-2024-20353 | ||
漏洞类型 | Dos | 发现时间 | 2024-04-25 |
漏洞评分 | 8.6 | 漏洞等级 | 高危 |
攻击向量 | 网络 | 所需权限 | 无 |
利用难度 | 低 | 用户交互 | 无 |
PoC/EXP | 未知 | 在野利用 | 已发现 |
Cisco Adaptive Security Appliance(ASA)是Cisco Systems 提供的一系列集成安全解决方案,产品线包括路由器、服务器、防火墙、VPN 网关和 IDS/IPS 设备。Cisco Firepower Threat Defense(FTD)是一个统一的安全解决方案,提供针对复杂威胁的全面保护。
2024年4月25日,启明星辰VSRC监测到Cisco发布针对其防火墙平台的攻击事件响应公告,威胁者通过利用Cisco ASA 和 FTD软件中的多个漏洞进行攻击,以植入恶意软件、执行命令、并可能从受感染的设备中窃取数据。
CVE-2024-20353:Cisco ASA & FTD拒绝服务漏洞(高危)
Cisco ASA 和 FTD软件的管理和VPN Web服务器中存在拒绝服务漏洞,由于解析HTTP标头时错误检查不完整,未经身份验证的远程威胁者可以通过向目标web服务器发送恶意的HTTP请求来利用该漏洞,成功利用可能导致设备重新加载,从而导致拒绝服务。该漏洞的CVSS评分为8.6,目前已发现被利用。
CVE-2024-20359:Cisco ASA & FTD代码执行漏洞(高危)
Cisco ASA 和 FTD的某些功能中存在漏洞,由于从系统闪存读取文件时对文件验证不当,经过身份验证且具有管理员权限的本地威胁者可以通过将恶意设计的文件复制到受影响设备的disk0:文件系统来利用该漏洞,成功利用可能导致威胁者在下次重新加载设备后在受影响的设备上执行任意代码,且注入的代码可能会在设备重新启动后持续存在,从而导致持久本地代码执行。该漏洞的CVSS评分为6.0,目前已发现被利用。
CVE-2024-20358:Cisco ASA & FTD命令注入漏洞(中危)
Cisco ASA 和FTD中的 Cisco ASA恢复功能存在漏洞,由于备份文件的内容在恢复时未正确清理,经过身份验证且具有管理员权限的本地威胁者可以通过将恶意设计的备份文件恢复到受影响的设备来利用该漏洞,成功利用可能导致以root权限在底层系统上执行任意命令。
二、影响范围
为帮助客户确定其 Cisco ASA、FMC 和 FTD 软件中是否存在漏洞,思科提供了思科软件检查器工具,用户可使用该工具判断当前设备的软件版本是否受这些漏洞影响,并更新到不受影响版本。要使用该工具,请转至Cisco Software Checker页面并按照说明进行操作:https://sec.cloudapps.cisco.com/security/center/softwarechecker.x
三、安全措施
3.1 升级版本
目前这些漏洞已经修复,受影响用户可使用官方提供的工具或措施进行排查,并升级到不受影响或最新的固件版本,或关闭设备易受攻击的配置和功能以缓解该漏洞。
参考链接:
https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_attacks_event_response?
3.2 临时措施
针对CVE-2024-20353,可参考以下措施进行手动排查:
确定ASA或FTD设备是否受到影响
要确定运行Cisco ASA软件或FTD软件的设备是否受到影响,请使用show asp table socket | include SSL命令在任何TCP 端口上查找 SSL 侦听套接字。如果输出中出现socket,则应认为该设备存在漏洞。Cisco ASA 设备示例如下:
ciscoasa# show asp table socket | include SSL
SSL 00185038 LISTEN 172.16.0.250:443 0.0.0.0:*
SSL 00188638 LISTEN 10.0.0.250:8443 0.0.0.0:*
如果 Cisco ASA 软件和 FTD 软件具有以下两个表中列出的一项或多项易受攻击的配置,则此漏洞会影响它们。这些功能可能会导致启用SSL侦听套接字。
ASA 软件易受攻击的配置
易受攻击的思科ASA软件功能 | 可能存在漏洞的配置(show running-config CLI命令中的配置) |
AnyConnect IKEv2 远程访问(使用客户端服务) | crypto ikev2 enable [...] client-services port |
本地证书颁发机构 (CA) | crypto ca server no shutdown |
管理 Web 服务器访问(包括 ASDM 和 CSM) | http server enable http |
Mobile User Security (MUS) | webvpn mus password mus server enable port mus |
REST API | rest-api image disk0:/rest-api agent |
SSL VPN | webvpn enable |
FTD 软件易受攻击的配置
易受攻击的思科FTD软件功能 | 可能存在漏洞的配置(show running-config CLI命令中的配置) |
AnyConnect IKEv2 远程访问(使用客户端服务) | crypto ikev2 enable [...] client-services port |
AnyConnect SSL VPN | webvpn enable |
HTTP server enabled | http server enable http |
3.3 通用建议
l 定期更新系统补丁,减少系统漏洞,提升服务器的安全性。
l 加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。
l 使用企业级安全产品,提升企业的网络安全性能。
l 加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。
l 启用强密码策略并设置为定期修改。
3.4 参考链接
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-websrvs-dos-X8gNucD2
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-rce-FLsNXF4h#fs
https://blog.talosintelligence.com/arcanedoor-new-espionage-focused-campaign-found-targeting-perimeter-network-devices/
四、版本信息
版本 | 日期 | 备注 |
V1.0 | 2024-04-25 | 首次发布 |
五、附录
5.1 公司简介
启明星辰成立于1996年,是由留美博士严望佳女士创建的、拥有完全自主知识产权的信息安全高科技企业。是国内最具实力的信息安全产品、安全服务解决方案的领航企业之一。
公司总部位于北京市中关村软件园启明星辰大厦,公司员工6000余人,研发团队1200余人, 技术服务团队1300余人。在全国各省、市、自治区设立分支机构六十多个,拥有覆盖全国的销售体系、渠道体系和技术支持体系。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)
多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。
5.2 关于我们
启明星辰安全应急响应中心已发布1000多个漏洞通告和风险预警,我们将持续跟踪全球最新的网络安全事件和漏洞,为企业的信息安全保驾护航。
关注我们: