Cisco ASA ソフトウェアの複数の脆弱性(cisco-sa-20140409-asa)

high Nessus プラグイン ID 73533

概要

リモートデバイスに、ベンダーが提供したセキュリティパッチがありません。

説明

リモートの Cisco ASA デバイスは、以下の脆弱性の 1 つ以上の影響を受けます。

- 権限レベルが 0 のユーザーに対して権限が不適切に割り当てられているため、Adaptive Security Device Manager(ADSM)に問題が存在します。この問題により、認証されているリモートの攻撃者が、管理者権限を取得する可能性があります。(CVE-2014-2126)

- 管理セッション情報が不適切に処理されているため、クライアントレス SSL VPN 機能を使用する際に、SSL VPN ポータルに問題が存在します。認証されているリモートの攻撃者がこれを悪用して、管理者権限を取得する可能性があります。(CVE-2014-2127)

- 認証クッキーが不適切に処理されているため、SSL VPN 機能に問題が存在します。認証されていないリモートの攻撃者が、これを悪用して、認証をバイパスし、内部のネットワークリソースに権限なしにアクセスする可能性があります。(CVE-2014-2128)

- SIP パケットが不適切に処理されているため、SIP 検査エンジンに問題が存在します。認証されていないリモートの攻撃者が、これを悪用して、メモリを消費の使い果たし、サービス拒否を引き起こす可能性があります。
(CVE-2014-2129)

注意:CVE-2014-2128 の存在の検証チェックを行うことが最善のアプローチで、これは潜在的な偽陽性を引き起こす可能性があります。

ソリューション

Cisco セキュリティアドバイザリ cisco-sa-20140409-asa で参照されている、関連するパッチまたは回避策を適用してください。

参考資料

http://www.nessus.org/u?687b1a20

プラグインの詳細

深刻度: High

ID: 73533

ファイル名: cisco-sa-20140409-asa.nasl

バージョン: 1.9

タイプ: local

ファミリー: CISCO

公開日: 2014/4/15

更新日: 2018/11/15

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 8.5

現状値: 6.3

ベクトル: CVSS2#AV:N/AC:M/Au:S/C:C/I:C/A:C

脆弱性情報

CPE: cpe:/a:cisco:adaptive_security_appliance_software, cpe:/h:cisco:asa_5500, cpe:/h:cisco:asa_6500, cpe:/h:cisco:asa_7600, cpe:/h:cisco:asa_1000v

必要な KB アイテム: Host/Cisco/ASA, Host/Cisco/ASA/model

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2013/7/12

脆弱性公開日: 2014/4/9

参照情報

CVE: CVE-2014-2126, CVE-2014-2127, CVE-2014-2128, CVE-2014-2129

BID: 66745, 66746, 66747, 66748