کمپانی سیسکو خبر از وجود یک آسیبپذیری DoS با میزان خطر بالا در نرمافزارهای Adaptive Security Appliance (ASA) و Firepower Threat Defense (FTD) داد و در هفته گذشته سیسکو یک بروزرسانی امنیتی برای برطرف کردن آسیبپذیری DoS در محصولات ذکر شده FTD و ASA، منتشر کرد.
این نقص که در ماژول رمزنگاری هر دو نرمافزار ASA و FTD وجود دارد، باعث میشود مهاجمی که در موقعیت man-in-the-middle یا مرد میانی قرار گرفته است بتواند از این موضوع سؤاستفاده کرده و باعث بروز آسیبپذیری DoS شود که منجر به Reload غیر منتظره دستگاه آسیبپذیر میشود.
«این آسیبپذیری در ماژول رمزنگاری نرمافزارهای Cisco Adaptive Security Appliance (ASA) و Cisco Firepower Threat Defense (FTD) به یک مهاجم از راه دور تایید شده و یا یک مهاجم تایید نشده که در موقعیت مرد-میان قرار گرفته است اجازه میدهد باعث بروز اتفاق غیرمنتظرهای شوند و در نهایت با ریلود دستگاه شرایط انکار سرویس یا Denial of Service بوجود آید.» در ادامه باید گفت: «دلیل این آسیبپذیری، بروز خطای منطقی در نحوه مدیریت ماژول رمزنگاری نرمافزار برای انو.اع خاص خطاهای رمزگشایی است. مهاجم قادر است با ارسال بستههای مخرب از طریق اتصال IPsec از این آسیبپذیری سؤاستفاده کند. و اگر این سؤاستفاده با موفقیت همراه شود، مهاجم میتواند در کار دستگاه اخلال ایجاد کند و آن را به بارگیری مجدد یا Reload وادارد. نکته قابل توجه این است که بروز موفقیتآمیز این آسیبپذیری باعث تهدید هیچگونه از دادههای رمزنگاری شده نمیشود.»
این مسئله مربوط به یک خطای منطقی در نحوه برخورد ماژول با خطاهای رمزگشایی است. یک مهاجم میتواند با ارسال بستههای مخرب از طریق اتصال IPsec ایجاد شده، باعث خرابی دستگاه شود و آن را مجبور به بارگیری مجدد کند. این شرکت خاطرنشان کرد که بهرهبرداری از این نقص باعث به خطر افتادن هرگونه داده رمزگذاری شده نمیشود.
این آسیبپذیری روی محصولاتی که دارای ASA Software Release 9.16.1 و Cisco FTD Software Release 7.0.0 هستند و از اتصالات IPsec به دستگاه پشتیبانی میکنند ، تأثیر میگذارد
• Firepower 2100 Series
• Firepower NGFW Virtual
• Adaptive Security Virtual Appliance (ASAv)
هیچ راهکاری برای رفع این نقص در دسترس نیست، اما غول فناوریاطلاعات تاکنون Patcheهای امنیتی را برای رفع نقص منتشر کرده است. خبر خوب این است که سیسکو تاکنون از حملات و بهرهبرداری از این آسیبپذیری آگاه نبودهاست.