Cisco ASA Cavium SDK TLS の不正確なパディング受け入れの平文漏洩(CSCuu93339)

low Nessus プラグイン ID 91426

概要

情報漏洩の脆弱性はリモートデバイスに影響を与えます。

説明

リモートの Cisco Adaptive Security Appliance(ASA)に、ベンダー提供のセキュリティパッチがありません。このため、Cavium SDK の TLS 1.x 実装のパディングバイトの最初のバイトをチェックできないことにより、欠陥の影響を受けます。中間者攻撃の攻撃者がこれを悪用して、特別に細工されたリクエストをサーバーに送信することで、大量の平文データの決定を許可するリクエストを誘発する可能性があります。この脆弱性は POODLE 攻撃の一種です。

ソリューション

バグ ID CSCuu93339 で言及されている関連パッチを適用するか、ベンダーにお問い合わせください。

参考資料

https://tools.cisco.com/bugsearch/bug/CSCuu93339

http://www.nessus.org/u?0f38496c

プラグインの詳細

深刻度: Low

ID: 91426

ファイル名: cisco-sn-CSCuu93339-asa.nasl

バージョン: 1.6

タイプ: local

ファミリー: CISCO

公開日: 2016/6/1

更新日: 2019/11/14

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Low

基本値: 2.6

現状値: 1.9

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

脆弱性情報

CPE: cpe:/a:cisco:adaptive_security_appliance_software

必要な KB アイテム: Host/Cisco/ASA, Host/Cisco/ASA/model

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2015/8/31

脆弱性公開日: 2015/7/14

参照情報

CVE: CVE-2015-4595

CISCO-BUG-ID: CSCuu93339